Sécurité

Signaler une faille de sécurité

Tout le code de la montre est public. Nous nous attendons donc à ce qu’on y cherche des failles, et nous voulons savoir ce qu’on y trouve. Cette page dit comment nous prévenir et ce que nous faisons ensuite.

Ce qui est concerné

  • Le firmware de la montre et son protocole, Cobalt Link.
  • Les apps Cobalt Agent et Cobalt Agent Dev.
  • La passerelle en ligne des offres Pro et Max.
  • Ce site.

Comment signaler

Écrivez à jean@cobalt-watch.com, en français ou en anglais. Merci de ne pas ouvrir de ticket public pour une faille.

Dites-nous :

  • ce que vous avez trouvé, et sur quelle version ;
  • comment le reproduire ;
  • ce qu’un attaquant pourrait en faire.

Nous n’avons pas encore de clé PGP. Si vous en voulez une avant d’envoyer les détails, demandez-la et nous en créerons une.

Ce que nous faisons, et dans quels délais

  • Nous accusons réception de votre signalement sous 5 jours ouvrés.
  • Sous 15 jours, nous vous disons si nous le confirmons et ce que nous comptons faire.
  • Nous visons un correctif sous 90 jours, et nous fixons la date de publication avec vous.

Ce que nous vous promettons

Si vous agissez de bonne foi, si vous restez dans le périmètre ci-dessus, si vous ne lisez ni ne gardez les données d’autres personnes, et si vous nous laissez un délai raisonnable avant de publier, nous n’engagerons pas de poursuites contre vous.

Nous remercions publiquement les personnes qui signalent une faille, si elles le souhaitent.

Avis et remerciements

Nous publions nos avis de sécurité sur le dépôt public. Il n’y en a aucun pour l’instant, et personne encore à remercier.

Nos propres obligations

Le droit européen, avec le règlement sur la cyberrésilience, impose à un fabricant de signaler aux autorités toute faille de ses produits qui est activement exploitée. Si votre signalement en concerne une, c’est ce que nous ferons.