Aller au contenu

Informations légales

Signaler une vulnérabilité

Dernière mise à jour : 2 septembre 2026

Une faille qu'on nous rapporte coûte une correction. Une faille qu'on nous cache coûte un incident.

1. Où écrire

Écrivez à contact@klarvi.fr, en français ou en anglais. Ces coordonnées sont également publiées à /.well-known/security.txt, au format de la RFC 9116.

Décrivez ce que vous avez trouvé, comment le reproduire, et ce qu'un attaquant pourrait en faire. Une capture d'écran, une requête, quelques lignes de journal valent mieux qu'une longue description.

2. Ce que nous nous engageons à faire

  • Accuser réception sous 3 jours ouvrés, par une réponse humaine et non par un automate ;
  • vous dire si nous retenons le signalement, et pourquoi si nous ne le retenons pas ;
  • vous tenir informé de la correction et de sa mise en production ;
  • vous créditer publiquement si vous le souhaitez, sous le nom de votre choix, ou ne pas vous nommer si vous préférez.

Nous visons une correction et une publication coordonnée dans un délai de 90 jours. Si la correction demande plus de temps, nous vous le disons et nous en convenons avec vous plutôt que de laisser le silence s'installer.

3. Ce que nous nous engageons à ne pas faire

Nous n'engagerons aucune poursuite, civile ou pénale, contre une personne qui signale de bonne foi une vulnérabilité en respectant les règles de la section suivante. Cet engagement vaut aussi si la recherche a été menée sans nous prévenir au préalable.

Nous ne demanderons ni votre identité, ni votre employeur, ni la signature d'un accord de confidentialité comme condition à l'examen de votre signalement.

4. Le périmètre, et ses limites

Sont dans le périmètre :

  • l'application Android distribuée par le magasin d'applications
  • les points d'entrée `/api/v1` qu'elle appelle, en tant que solution de traitement de données à distance (art. 3, pt 2)
  • l'espace de gestion, l'espace client et le portail employé ;
  • le site public et ses formulaires.

Ce que nous vous demandons de ne pas faire, et qui n'est pas négociable : n'accédez pas aux données d'une entreprise qui n'est pas la vôtre, ne les modifiez pas, ne les extrayez pas. Si une faille vous en donne la possibilité, arrêtez-vous là et décrivez-nous le chemin — la démonstration suffit, l'exploitation n'apporte rien.

Sont hors périmètre : les attaques par déni de service, l'hameçonnage de nos utilisateurs ou de nos équipes, l'ingénierie sociale, et les tests physiques.

5. Ce que la loi nous impose de faire d'une faille exploitée

Klarvi publie une application mobile, ce qui en fait un fabricant au sens du règlement (UE) 2024/2847, dit « Cyber Resilience Act ». Depuis le 11 septembre 2026, son article 14 nous impose de signaler toute vulnérabilité activement exploitée à la plateforme de signalement unique (single reporting platform) de l'ENISA, qui la transmet simultanément à notre autorité nationale.

ÉtapeDélaiContenu
Alerte précoce24 hLe fait, en quelques lignes : vulnérabilité activement exploitée ou incident grave, produit concerné, États membres susceptibles d'être touchés. On n'attend pas d'avoir compris.
Notification de vulnérabilité ou d'incident72 hNature du fait, appréciation de sa gravité et de son incidence, mesures correctives et d'atténuation prises ou envisagées, indicateurs de compromission lorsqu'ils sont connus.
Rapport final14 joursDescription de la vulnérabilité, sa gravité et son incidence, le correctif et les mesures de remédiation mises à disposition des utilisateurs. Pour un incident grave, le délai est d'un mois à compter de la notification.

Cette obligation ne vise que l'exploitation active : une faille que vous nous rapportez et que nous corrigeons avant qu'elle ne soit exploitée n'est pas signalée aux autorités. Votre signalement nous évite donc une déclaration, et évite à nos clients un incident.