Signaler une vulnérabilité de sécurité
TDM Systems GmbH fait partie de Sandvik. Nous accordons une grande importance à la sécurité de nos produits et accueillons volontiers les signalements de la part de nos clients, partenaires et chercheurs en sécurité. Si vous pensez avoir découvert une vulnérabilité de sécurité dans un produit ou service TDM Systems, nous vous invitons à nous en informer avant toute divulgation publique. Nous collaborerons avec vous afin de confirmer et de remédier au problème.
E-mail : tdm.security@tdmsystems.com – il s’agit de notre point de contact unique pour les signalements de vulnérabilités et du moyen le plus rapide de nous contacter. Vous pouvez également utiliser le formulaire situé au bas de cette page.
Informations à fournir
Plus vous nous fournirez de détails, plus rapidement nous pourrons confirmer et résoudre le problème. Dans la mesure du possible, veuillez inclure :
- Le produit ou composant concerné ainsi que sa version
- Une description de la vulnérabilité et de son impact potentiel
- Les étapes permettant de reproduire le problème, y compris les éventuelles conditions préalables
- Toute indication permettant de déterminer si la vulnérabilité fait actuellement l’objet d’une exploitation active
- La manière dont vous souhaitez être cité, le cas échéant
Veuillez ne pas joindre de code d’exploitation fonctionnel au formulaire. Si vous devez transmettre des fichiers ou d’autres éléments de preuve, veuillez les envoyer par e-mail à tdm.security@tdmsystems.com.
Périmètre
Les vulnérabilités de sécurité affectant les produits TDM Systems, notamment :
- TDM Classics
- TDM Global Line
- TDMstoreasy
- TDM appCom
- TDM iCut
- TDM WebCatalog
- Toutes les interfaces associées
Les signalements concernant des dépendances de tiers sont également les bienvenus et seront, le cas échéant, transmis au projet upstream concerné.
Hors périmètre
- Les produits, services ou infrastructures de tiers que TDM Systems n’exploite ni ne développe
- Les tests de déni de service volumétrique
- Les attaques d’ingénierie sociale ou de phishing visant les employés, clients ou partenaires de TDM Systems
- Les résultats provenant de scanners automatisés sans impact démontré sur la sécurité
- Les en-têtes de sécurité manquants ou les préférences de configuration ne présentant aucune conséquence de sécurité exploitable
Traitement des signalements
Après réception, chaque signalement est traité selon un processus cohérent de gestion des vulnérabilités :
- Réception – le signalement est enregistré et classifié comme problème de sécurité.
- Examen – nous évaluons son applicabilité (si TDM Systems est concernée) et sa vérifiabilité (si le problème peut être reproduit).
- Évaluation – nous classifions la gravité (CVSS), évaluons l’impact et la possibilité d’exploitation, et déterminons la priorité de remédiation.
- Remédiation – nous corrigeons le problème, vérifions l’efficacité de la correction et coordonnons le calendrier de divulgation.
- Clôture et retour d’expérience – nous confirmons la clôture du signalement et documentons les enseignements tirés.
Lorsqu’un signalement concerne un composant tiers, nous nous coordonnons avec le mainteneur upstream concerné, en parallèle de notre propre planification de la remédiation.
Notre engagement
Étape | Objectif |
Accusé de réception | Dans un délai de 3 jours ouvrés |
Évaluation initiale et niveau de gravité (CVSS) | Dans un délai de 10 jours ouvrés |
Mises à jour du statut | Au moins toutes les 2 semaines jusqu’à résolution |
Correction et divulgation coordonnée | Calendrier convenu avec le déclarant, en fonction de la gravité |
Dès qu’une mise à jour de sécurité est disponible, nous communiquons aux clients concernés les informations relatives à la vulnérabilité corrigée, notamment une description de la vulnérabilité, les produits et versions concernés, son impact ainsi que les éventuelles mesures à prendre.
Safe Harbor
Nous n’engagerons ni ne soutiendrons aucune action en justice à l’encontre d’une personne qui, de bonne foi :
- S’efforce raisonnablement de signaler une vulnérabilité par le canal indiqué ci-dessus
- Évite toute atteinte à la vie privée, toute destruction de données et toute dégradation du service
- N’accède pas à des données et ne les modifie pas au-delà du minimum nécessaire pour démontrer le problème
Les activités menées conformément à la présente politique sont considérées comme autorisées. En cas de doute, veuillez nous contacter à l’adresse tdm.security@tdmsystems.com avant de poursuivre.
Nous vous demandons également de nous accorder un délai raisonnable pour examiner et remédier au problème avant toute divulgation publique, et de convenir avec nous du calendrier de toute divulgation publique.
Versions prises en charge et mises à jour
Les mises à jour de sécurité sont fournies pour les versions prises en charge pendant la période de support applicable au produit.
Les déploiements cloud reçoivent automatiquement les mises à jour de sécurité dans le cadre de notre service géré. Pour les déploiements on-premise, nous mettons les mises à jour de sécurité à disposition, accompagnées d’une description claire de leur importance en matière de sécurité.
Nous ne proposons pas de programme Bug Bounty
Nous n’offrons actuellement aucune récompense financière pour les signalements de vulnérabilités. Nous sommes heureux de citer les personnes ayant effectué un signalement lorsqu’elles souhaitent être nommées.
Il ne s’agit pas d’un problème de sécurité ?
Pour toute question relative aux produits, tout bug n’ayant pas d’impact sur la sécurité ou toute demande d’assistance, veuillez contacter support@tdmsystems.com ou utiliser votre canal de support habituel – ces canaux permettent de joindre plus rapidement l’équipe compétente.
Notre programme de sécurité
Des tests d’intrusion réalisés par des tiers sont effectués sur demande et périodiquement, sur la base de l’OWASP Top 10 et OWASP Desktop App Security Verification Standard (DASVS). Des analyses automatisées des vulnérabilités sont exécutées dans le cadre de notre pipeline CI/CD lors de chaque déploiement.
Nos activités de sécurité sont alignées sur les exigences du Cyber Resilience Act (CRA) de l’Union européenne et contribuent à nos processus continus de gestion des vulnérabilités et de tests de sécurité.
Soumettre un signalement
Vous pouvez également signaler directement une vulnérabilité par e-mail à tdm.security@tdmsystems.com.
Le nom et l’adresse e-mail sont facultatifs – vous pouvez laisser ces champs vides afin d’effectuer un signalement anonyme.