Zedmos
Sécurité

Signaler une vulnérabilité

Divulgation coordonnée des vulnérabilités pour tous les produits et services Zedmos.

Signaler une vulnérabilité

Si vous avez trouvé une faille de sécurité dans un produit ou un service Zedmos, écrivez à security@zedmos.com. Indiquez le produit et la version concernés, les étapes de reproduction et votre appréciation de l’impact. Nous mettons une communication chiffrée à disposition sur demande. Une version lisible par une machine de cette politique se trouve à /.well-known/security.txt.

Ce que vous pouvez attendre de nous

Nous accusons réception de votre signalement sous 3 jours ouvrés, fournissons une première évaluation sous 7 jours et vous tenons informé jusqu’à la résolution. Si vous le souhaitez, nous vous créditerons une fois le correctif publié.

Divulgation coordonnée

Nous vous demandons de ne pas publier les détails d’une vulnérabilité avant qu’un correctif soit disponible pour les clients concernés — normalement sous 90 jours après votre signalement. Si un correctif ne peut pas être livré dans ce délai, nous conviendrons ensemble d’un calendrier de divulgation.

Recherche de sécurité de bonne foi

Nous n’engagerons pas de poursuites contre une recherche de sécurité de bonne foi, à condition que vous n’accédiez pas aux données de tiers ni ne les modifiiez, que vous ne dégradiez pas nos services, que vous n’exfiltriez pas de données et que vous n’exploitiez pas une vulnérabilité au-delà de ce qui est nécessaire pour la démontrer.

Portée

  • Zedmos pour OPNsense (os-zedmos)
  • Zedmos pour pfSense (pfSense-pkg-zedmos)
  • Zedmos Console (hébergée et auto-hébergée)
  • Services hub sur zedmos.com / zedmos.de / zedmos.net

Mises à jour de sécurité et période de support

Chaque version prise en charge reçoit gratuitement des mises à jour de sécurité via les dépôts de paquets Zedmos pendant sa période de support publiée — au moins cinq ans à compter de la mise sur le marché, minimum fixé par l’art. 13(8) du règlement (UE) 2024/2847 (Cyber Resilience Act). Chaque mise à jour reste disponible au moins dix ans (art. 13(9)) et est fournie gratuitement (annexe I partie II(8)). La console signale les mises à jour disponibles, et les correctifs de sécurité sont signalés dans les notes de version.

Cadre réglementaire

Zedmos agit en tant que fabricant au sens du règlement (UE) 2024/2847 (Cyber Resilience Act). À partir du 11 septembre 2026, nous signalons les vulnérabilités activement exploitées et les incidents graves à l’ENISA et au CSIRT compétent via la plateforme de signalement unique, comme l’exige l’article 14.