Passer au contenu principal
Fond de héros

Politique de divulgation coordonnée des vulnérabilités de BlackBerry

BlackBerry s'engage à améliorer continuellement la sécurité de ses produits et s'efforce d'identifier et de supprimer de manière proactive les vulnérabilités potentielles avant la mise en marché de ses produits.

Malgré tous nos efforts, des vulnérabilités peuvent parfois apparaître dans nos produits et sites web. Nous collaborons étroitement avec les personnes qui les découvrent et les signalent à BlackBerry afin de corriger ces failles.

Pour collaborer efficacement avec ces contributeurs, nous avons documenté cette politique de divulgation coordonnée des vulnérabilités de BlackBerry afin de promouvoir la collaboration et le signalement des vulnérabilités par des parties externes.

Les principaux points à retenir de cette politique sont les suivants :

  • Le processus de signalement des vulnérabilités concerne les produits actuellement pris en charge.

  • BlackBerry collaborera de bonne foi avec les personnes qui découvrent et soumettent des vulnérabilités en respectant quelques directives standard.

  • L'équipe d'intervention en cas d'incident de sécurité des produits de BlackBerry (BBPSIRT) travaillera avec les découvreurs pour déterminer une voie de divulgation coordonnée de la vulnérabilité.

  • En cas de non-respect de la politique de divulgation coordonnée des vulnérabilités de BlackBerry et de toutes les lois applicables, BlackBerry se réserve le droit d'exercer tous les recours applicables.

Portée

Le processus de signalement des vulnérabilités concerne les produits actuellement pris en charge par BlackBerry, nos filiales et notre site web.

Pour déterminer si un produit BlackBerry est pris en charge, veuillez consulter le cycle de vie du soutien logiciel BlackBerry .

Qui devrait lire cette politique ?

Cette politique doit être lue par tous ceux qui découvrent, testent et soumettent des vulnérabilités dans les produits ou sites Web pris en charge par BlackBerry. 

Ce qu'on attend des découvreurs

Nous travaillerons de bonne foi avec les découvreurs qui testent et soumettent les vulnérabilités conformément aux directives suivantes.

BlackBerry prend pleinement en charge les tests de sécurité suivants : 

  • Elle est menée de manière à protéger la sécurité et la confidentialité de tous nos clients et partenaires.

  • Respecte l'intégrité de toutes les lois et règlements applicables en matière d'activités de tests de sécurité

  • Respecte et se conforme à ses accords existants avec BlackBerry et aux dispositions contractuelles relatives aux droits de propriété intellectuelle de BlackBerry.

  • Effectue des recherches uniquement dans le cadre défini par la présente politique

  • Fournit à BlackBerry tous les détails du problème de sécurité au moment de sa divulgation.

  • Permet à BlackBerry de prendre des mesures correctives avant de divulguer publiquement la vulnérabilité ou de la révéler à des tiers. 

Comment soumettre une vulnérabilité

Si vous croyez avoir découvert une faille de sécurité dans un produit ou un site web BlackBerry, veuillez nous en aviser en contactant le BlackBerry PSIRT (BBPSIRT) à l' adresse secure@blackberry.com .

Lors de la soumission d'une vulnérabilité, veuillez fournir des détails complets.

Ça comprend :

  • Le nom, la version et les détails de configuration du produit en question,

  • Les noms de tous les découvreurs qui ont participé à la découverte de la vulnérabilité,

  • Description de la vulnérabilité et de l'environnement dans lequel elle a été découverte,

  • Étapes détaillées pour reproduire la vulnérabilité, et

  • Captures d'écran ou vidéo pour démontrer la preuve de concept (PoC)

Ce que les découvreurs peuvent attendre du BBPSIRT

 Le BBPSIRT va :

  • Dans un délai de trois jours ouvrables en Amérique du Nord, accusez réception du signalement, ouvrez un dossier dans notre système de gestion des cas et désignez un gestionnaire de cas pour suivre l'enquête.

  • Enquêter de manière approfondie sur le premier signalement d'une vulnérabilité unique dans un produit ou un site Web BlackBerry actuellement pris en charge.

  • Valider la vulnérabilité signalée. On pourrait contacter la personne qui l'a découverte pour obtenir des renseignements supplémentaires à ce stade.

  • Communiquer avec la personne ayant découvert la vulnérabilité, par l'entremise du gestionnaire de cas, afin de confirmer son existence et, le cas échéant, le plan de remédiation associé.

  • Une fois la vulnérabilité corrigée, communiquez les détails à la personne qui l'a découverte, et

  • Mentionnez publiquement la personne qui a découvert la vulnérabilité sur notre site web. Le BBPSIRT créditera la ou les personnes ayant découvert la vulnérabilité mentionnées dans le rapport initial ou celles avec lesquelles le BBPSIRT collabore directement pour la résoudre.

Publication de divulgation coordonnée et de vulnérabilité de BBPSIRT

L'équipe BBPSIRT publie des avis de sécurité pour les produits BlackBerry concernés et collabore avec les personnes ayant découvert la vulnérabilité afin de déterminer la meilleure façon de la divulguer de manière coordonnée, ce qui peut inclure la publication d'un avis de sécurité pour les produits BlackBerry concernés. Ces avis de sécurité sont rendus publics et publiés sur notre site web.

Les avis de sécurité sont publiés une fois que les versions prises en charge des produits ont publié des mises à jour logicielles corrigeant la vulnérabilité. Pour certains produits, comme QNX® RTOS Avant la publication de l'avis de sécurité sur notre site Web, un avis confidentiel sera communiqué à nos clients. Ceci afin de leur permettre d'intégrer nos correctifs de vulnérabilité à leurs logiciels et de publier leurs propres mises à jour de maintenance.

BlackBerry prend au sérieux ses obligations en matière de sécurité de ses produits et reconnaît et salue l'immense valeur que la communauté de recherche en sécurité apporte à ces efforts. L'entreprise s'efforcera toujours d'agir de bonne foi avec toute personne signalant des vulnérabilités conformément aux directives établies par BlackBerry et à la politique de divulgation coordonnée des vulnérabilités de BlackBerry

Lors de vos activités de recherche en sécurité relatives aux produits et services BlackBerry, notamment lors de la soumission d'un rapport de vulnérabilité de sécurité BlackBerry, vous devez respecter la Politique de divulgation coordonnée des vulnérabilités de BlackBerry et toutes les lois applicables. Si, à la suite d'une enquête menée par BlackBerry, nous constatons un manquement à cette politique ou à toute loi applicable, BlackBerry se réserve le droit d'exercer tous les recours légaux, y compris ceux prévus par le droit civil et/ou pénal applicable, selon la juridiction.

BlackBerry se réserve également le droit de mettre à jour cette politique de temps à autre sans préavis afin de s'assurer qu'elle demeure pertinente et à jour compte tenu de l'évolution des technologies, des lois applicables et des pratiques commerciales de BlackBerry.

Cette version de la Politique de divulgation coordonnée des vulnérabilités de BlackBerry remplace toutes les versions précédentes. Tous les aspects de cette politique sont sujets à changement sans préavis, et des exceptions peuvent être accordées au cas par cas. BlackBerry fera tout pour coordonner les échanges à tous les niveaux, mais ne peut garantir un niveau de réponse particulier.