Ce que vous devez savoir avant de commencer
Nous souhaitons être informés des vulnérabilités de sécurité présentes dans les produits et services WithSecure Elements éligibles répertoriés ci-dessous. Nous offrons des récompenses financières pour les signalements éligibles qui nous sont divulgués de manière coordonnée.
Certaines règles doivent être respectées afin de garantir que vos recherches ne mettent pas en danger d’autres utilisateurs, leurs données ou nos services, et afin de réduire le risque que notre système de surveillance identifie vos recherches comme une tentative d’intrusion malveillante. Nous tenons également à être clairs sur la manière dont nous acceptons les signalements et versons les récompenses.
Une « vulnérabilité de sécurité » est un problème qui entraîne une atteinte à la confidentialité, à l’intégrité ou à la disponibilité d’un service ou de données, ou qui entraîne le stockage ou le traitement de données personnelles (informations permettant d’identifier une personne) d’une manière non conforme à la législation finlandaise en vigueur en matière de protection des données.
Le programme de récompense pour la découverte de vulnérabilités couvre actuellement uniquement les produits WithSecure Elements suivants et leurs services cloud Elements associés :
- WithSecure Elements EPP for Computers (Windows et Mac)
- WithSecure Elements EPP for Computers Premium (Windows)
- WithSecure Elements EPP for Servers (Windows et Linux)
- WithSecure Elements EDR for Servers (Windows et Linux)
- WithSecure Elements EPP for Servers Premium (Windows et Linux)
- WithSecure Elements EDR for Computers (Windows et Mac)
- WithSecure Elements EDR and EPP for Computers (Windows et Mac)
- WithSecure Elements EDR and EPP for Computers Premium (Windows)
- WithSecure Elements EDR and EPP for Servers (Windows et Linux)
- WithSecure Elements Mobile Protection (Android et iOS)
- WithSecure Elements Collaboration Protection
Tous les autres produits, services, sites web et pages web publiques de WithSecure sont exclus du champ d’application de ce programme de récompense et ne sont pas éligibles à une récompense. Les signalements sont les bienvenus, mais ne relèvent pas du programme de récompense.
Versions prises en charge
Les recherches doivent être menées sur la dernière version généralement disponible, avec les dernières mises à jour de base de données ou de contenu installées, telle que publiée via les canaux officiels de WithSecure, Google Play ou l’App Store d’Apple.
Restrictions de reproductibilité
Les problèmes de sécurité côté navigateur doivent être reproductibles dans un navigateur web compatible HTML5. Les vulnérabilités des clients mobiles doivent être reproductibles sur un appareil non rooté exécutant le dernier micrologiciel fourni par le fabricant, qui ne doit pas avoir plus d’un an. Sur Android, l’appareil doit disposer des services Google Play installés en usine.
Sur les clients de bureau, le problème doit être reproductible sur un système d’exploitation disposant des derniers correctifs de sécurité fournis par l’éditeur ou la distribution du système d’exploitation, sans que l’attaquant ait besoin de droits d’administrateur ou root. Les vulnérabilités éligibles des clients doivent se trouver dans du code que WithSecure fournit dans le cadre de l’application cliente. Les vulnérabilités des composants tiers sont généralement éligibles si ces composants sont fournis dans le cadre de l’application cliente WithSecure.
Les problèmes affectant la plateforme sous-jacente, le système d’exploitation ou les bibliothèques fournies par la plateforme peuvent être éligibles s’ils se manifestent dans un produit WithSecure Elements couvert par le programme ou l’affectent. Pour les vulnérabilités concernant des composants externes, nous proposerons d’informer les parties concernées dans les meilleurs délais. Si vous avez besoin de précisions, contactez-nous avant de commencer vos recherches.
Recherche de sécurité autorisée
Nous n’autorisons que les recherches de sécurité qui :
- s’efforcent de bonne foi d’éviter d’affecter des services tiers ou leur disponibilité ;
- s’efforcent de bonne foi de ne pas accéder aux comptes, données personnelles ou contenus d’autres utilisateurs, de ne pas les affecter ni les divulguer, et de ne pas affecter la disponibilité du service pour d’autres utilisateurs ;
- n’utilisent que des comptes vous appartenant personnellement – vous pouvez créer plusieurs comptes spécifiquement pour la recherche dans le cadre de ce programme ;
- ne ciblent que des comptes, des données utilisateur ou des données personnelles vous appartenant, ou utilisent des données de test fictives ;
- n’utilisent ou ne ciblent que des clients installés sur du matériel que vous possédez et exploitez ;
- n’utilisent que des méthodes conformes à votre droit local et au droit finlandais ;
- n’utilisent pas de charges utiles malveillantes ou destructrices au-delà de ce qui est techniquement nécessaire pour une démonstration de preuve de concept inoffensive ; et
- ne ciblent que les produits et services énumérés ci-dessus, sous réserve des exclusions mentionnées.
Si vous avez des questions sur le fait de savoir si une recherche particulière est autorisée ou si une cible entre dans le champ d’application, contactez-nous à l’adresse security@withsecure.com avant de mener vos recherches.
Comment signaler une vulnérabilité
Envoyez votre signalement par e-mail à security@withsecure.com. Nous recommandons vivement de chiffrer l’e-mail à l’aide de notre clé PGP, disponible sur les serveurs de clés, et d’y joindre votre propre clé publique. L’empreinte de notre clé PGP est 2622 90BA C1DB AB46 2954 B150 1518 05EB 454B 15C4
En soumettant un signalement de vulnérabilité, vous nous accordez une licence et un droit perpétuels, mondiaux, libres de redevances, irrévocables et non exclusifs d’utiliser, de modifier et d’intégrer votre soumission, ou toute partie de celle-ci, dans nos produits, services ou systèmes de test, sans obligation supplémentaire ni notification de notre part.
Les signalements de bogues et les demandes de service client sans lien avec la sécurité ou la confidentialité envoyés à cette adresse e-mail seront ignorés. Pour toute question non liée à la sécurité concernant les produits WithSecure, veuillez consulter la WithSecure Community ou contacter le Support for Business.
Preuve de concept requise et détails de reproduction
Pour être éligible à une récompense et établir une priorité de soumission, votre signalement doit inclure une preuve de concept (PoC) fonctionnelle et inoffensive, ainsi que des instructions précises nous permettant de reproduire la vulnérabilité de manière indépendante.
Un PoC fonctionnel est le plus petit exemple non destructif qui déclenche la vulnérabilité et démontre visiblement l’impact de sécurité allégué. Votre signalement doit inclure :
- une description concise du problème, incluant le comportement attendu, le comportement observé et la limite de sécurité ou de confidentialité contournée ;
- le produit, le composant, le point de terminaison ou l’URI exact affecté, ainsi que l’environnement testé, y compris les numéros de version ou de build applicables, la plateforme, le système d’exploitation, le navigateur, la version de la base de données, le rôle du compte, les privilèges, la configuration et les prérequis ;
- une liste numérotée et concise des étapes, partant d’un état de référence clairement défini, avec toutes les commandes, requêtes, paramètres, scripts, charges utiles, fichiers et autres entrées requis ;
- l’ensemble du matériel du PoC et les instructions permettant de l’exécuter, y compris les dépendances ou la configuration requises ;
- le résultat prouvant l’exploitation réussie et une explication de l’impact pratique sur la sécurité ; et
- si le problème est intermittent, les conditions, le timing et le taux de réussite approximatif nécessaires à sa reproduction.
Pour une vulnérabilité affectant un service, indiquez la date et l’heure en UTC auxquelles vous l’avez reproduite, car le service peut avoir changé depuis. Pour les découvertes issues du fuzzing, indiquez également le corpus initial et l’entrée déclenchant le problème.
Toutes les informations nécessaires pour reproduire le problème doivent figurer dans le signalement et ses pièces jointes. Des captures d’écran et des vidéos peuvent être incluses à titre de preuve à l’appui, mais ne remplacent pas le PoC ni les étapes de reproduction écrites. Une description théorique, la sortie d’un scanner automatisé, une correspondance de version ou de CVE, un journal de plantage, une capture d’écran ou une vidéo seuls ne constituent pas un PoC fonctionnel.
Le PoC doit respecter les règles de recherche autorisée énoncées ci-dessus et n’utiliser que des comptes, des données et du matériel que vous possédez ou contrôlez. Vous pouvez également inclure une correction suggérée, mais cela est facultatif.
Les signalements ne répondant pas à ces exigences sont considérés comme incomplets et ne sont éligibles ni à une récompense ni à une priorité de soumission. Si nous ne parvenons pas à reproduire la vulnérabilité à partir des informations et du matériel fournis, nous ne pouvons pas la récompenser.
Nous nous efforçons d’accuser réception dans un délai de cinq jours ouvrables. Si vous n’avez pas de nouvelles de notre part d’ici là, veuillez renvoyer votre signalement.
Ce qui se passe après votre signalement
Nos développeurs détermineront si votre découverte constitue une vulnérabilité de sécurité et si nous pouvons la reproduire à l’aide des informations et du matériel que vous avez fournis. Si le signalement est éligible, une récompense sera versée après correction du problème.
Nous ne pouvons pas nous engager sur un calendrier précis de correction ou de paiement, car chaque cas est différent. Nous accordons en interne une priorité élevée aux problèmes de sécurité signalés de l’extérieur et nous nous efforçons de vous tenir informé. Vous pouvez également demander des mises à jour de statut à la personne chargée de votre dossier.
Nous pouvons publier les noms des personnes que nous avons récompensées, et si nous publions un bulletin de vulnérabilité, nous souhaitons rendre le crédit qui vous est dû. Si vous préférez utiliser un pseudonyme ou rester anonyme, nous respecterons ce choix.
Dans certains cas, nous pouvons déterminer qu’un problème signalé ne présente pas de risque de sécurité ou ne constitue pas une vulnérabilité de sécurité ou de confidentialité. Aucune récompense ne sera versée dans ces cas.
Aucune récompense ne sera versée si la découverte est rendue publique de quelque manière que ce soit avant sa correction. Si une autre personne a signalé le même problème précédemment, nous vous en informerons une fois le problème corrigé. Si plusieurs chercheurs signalent le même problème, seul le premier signalement complet incluant un PoC fonctionnel et toutes les informations nécessaires à une reproduction indépendante est éligible à la récompense.
Paiements
Important : n’envoyez pas d’informations de paiement avec votre signalement initial. Nous demanderons les informations appropriées si et quand un paiement doit être effectué.
Les paiements sont effectués par virement bancaire au sein de l’espace unique de paiement en euros (SEPA) ou par virement bancaire international en dehors de la zone SEPA. Nous ne pouvons pas utiliser de chèques, de cryptomonnaies ou d’autres services de transfert d’argent. Le bénéficiaire est responsable des frais de virement ainsi que de l’accès aux fonds après le transfert. Les paiements sont effectués par défaut en euros (EUR), et les conversions de devises utilisent le taux bancaire en vigueur.
Nous sommes tenus de déclarer les récompenses versées aux chercheurs individuels à l’administration fiscale finlandaise, quel que soit le lieu de résidence du bénéficiaire. Pour effectuer le paiement et satisfaire à cette exigence, nous vous demanderons vos nom et prénom complets, votre date de naissance, votre adresse postale actuelle et vos coordonnées bancaires. Si vous disposez d’une entreprise, nous pourrons vous demander de nous facturer à la place.
Le bénéficiaire est responsable de tous les impôts. Si vous êtes imposé en Finlande, nous devons prélever une retenue à la source et aurons besoin de votre numéro d’identité personnel ainsi que, facultativement, de votre attestation fiscale pour l’année en cours.
Ces exigences d’identification sont imposées par les autorités et nous ne pouvons pas faire d’exception. Aucun paiement n’est effectué vers des pays ou juridictions sous embargo, ni à des personnes ou entités figurant sur une liste de sanctions.
En raison de ces exigences d’identification, nous traitons directement uniquement avec l’auteur original du signalement. Nous n’utilisons que l’adresse e-mail figurant dans le signalement d’origine ; veillez donc à conserver l’accès à ce compte.
Autres mentions légales
Vous pouvez effectuer de l’ingénierie inverse et décompiler les clients WithSecure exclusivement dans le but de mener des recherches de sécurité dans le cadre de ce programme de récompense pour la découverte de vulnérabilités. Cette autorisation ne s’applique qu’aux clients WithSecure Elements explicitement énumérés dans ce programme et exclut tout composant tiers sous licence. Vous ne pouvez divulguer, montrer ou publier à un tiers, sous quelque forme que ce soit, aucun code ou partie de code issu de cette autorisation.
Une description du registre de données personnelles utilisé pour le versement des récompenses est disponible sur le site de WithSecure (Personal data record).
WithSecure se réserve le droit d’interrompre ce programme de récompense ou d’en modifier les conditions à tout moment, sans préavis. Ce texte a été modifié pour la dernière fois le 08/09/2026. Le programme de récompense pour la découverte de vulnérabilités n’a actuellement pas de date de fin fixe. Toutes les décisions relatives aux récompenses sont définitives. Les règles de ce programme et toute communication associée ne créent ni n’impliquent aucune obligation pour WithSecure.
Récompenses
La récompense est déterminée exclusivement par une équipe WithSecure composée de personnel technique et se fonde sur le risque estimé posé par la vulnérabilité. La fourchette de récompense actuelle va de 200 à 6 000 euros.
Si vous signalez plusieurs problèmes qui sont des doublons dans différentes parties d’un service – par exemple, le même code s’exécutant sur des nœuds ou plateformes différents – ou qui font partie d’un problème plus vaste, nous pouvons les regrouper et ne verser qu’une seule récompense.
Le tableau suivant donne des exemples de catégories de bogues et des récompenses correspondantes. Il ne couvre pas toutes les catégories de bogues possibles, mais illustre la manière dont la gravité est liée à la récompense.
| Jusqu’à 6 000 € |
Exécution de code à distance sur un backend cloud Elements de production ; inclusion de fichier distant sur un backend cloud Elements de production ; contournement significatif de l’authentification sur un backend cloud Elements de production contenant des informations critiques. |
| Jusqu’à 3 500 € |
Élévation de privilèges dans un service cloud Elements accordant des droits d’administrateur à un utilisateur disposant de privilèges limités. |
| Jusqu’à 2 500 € |
Exécution de code à distance dans le logiciel client Elements ; extraction de données depuis un serveur Elements de production ; problème de contrôle d’accès exposant des données à caractère personnel. |
| Jusqu’à 1 000 € |
Exécution de code à distance au sein d’une sandbox ; élévation de privilèges locale sur une machine cliente ; déni de service persistant affectant les fonctionnalités antivirus ou de confidentialité. |
| Jusqu’à 350 € |
Déni de service temporaire affectant les fonctionnalités antivirus ; déni de service temporaire à fort impact affectant les fonctionnalités locales du produit. |
| Jusqu’à 200 € |
Mauvaise configuration liée à la sécurité dans un service ou un client Elements de production. |