Divulgation coordonnée
Politique de divulgation de vulnérabilités
Nous appliquons à nos propres systèmes la rigueur que nous prescrivons à nos clients. Si vous découvrez une faille dans notre périmètre, cette page vous dit comment nous la signaler et ce que nous nous engageons à faire en retour.
Dernière mise à jour : 15 août 2026
Cette politique est publiée conformément à la RFC 9116 et référencée par le fichier /.well-known/security.txt. L’empreinte de la clé PGP signalée en [À COMPLÉTER] doit être renseignée à la génération de la clé.
1. Notre engagement
La recherche de vulnérabilités menée de bonne foi est une contribution à la sécurité collective, pas une agression. Si vous respectez les règles énoncées ci-dessous, MERLON s’engage à n’engager aucune action judiciaire ni administrative à votre encontre au titre de votre recherche, et à ne pas transmettre votre identité à des tiers sans votre accord.
Cet engagement couvre les seules activités décrites dans le périmètre défini au point 2. Il ne vaut pas autorisation vis-à-vis de tiers : il ne couvre ni les systèmes de nos clients, ni ceux de nos prestataires.
2. Périmètre
Sont couverts par la présente politique :
- le site merlon.fr et ses sous-domaines ;
- l’interface de réception du formulaire de cadrage ;
- la configuration des services publics associés à notre domaine (enregistrements DNS, SPF, DKIM, DMARC, en-têtes de sécurité HTTP, configuration TLS).
Hors périmètre
Les activités suivantes ne sont pas autorisées et ne bénéficient d’aucun engagement de notre part :
- les attaques par déni de service, les tests de charge et toute action dégradant la disponibilité du service ;
- l’ingénierie sociale, l’hameçonnage ou toute sollicitation visant les personnes intervenant pour MERLON, ses clients ou ses prestataires ;
- les intrusions physiques et les tests sur les locaux ou le matériel de MERLON ;
- toute action visant les systèmes d’information de nos clients, y compris ceux évoqués sur ce site ;
- l’exfiltration, l’altération ou la destruction de données, ainsi que l’accès aux données d’un autre utilisateur ;
- l’envoi massif de messages via nos formulaires, et la publication automatisée de rapports générés par un scanner sans validation manuelle.
3. Comment nous signaler une vulnérabilité
Adressez votre signalement à security@merlon.fr. Nous acceptons les signalements en français et en anglais.
Pour tout élément sensible, chiffrez votre message avec notre clé PGP publique. Empreinte : [À COMPLÉTER — empreinte de la clé PGP].
Ce qui nous aide à traiter vite
- le composant concerné et l’URL exacte ;
- les étapes de reproduction, aussi précises que possible, avec la preuve de concept minimale permettant de démontrer l’impact ;
- l’impact que vous estimez, et le scénario d’attaque réaliste associé ;
- la date et l’heure de vos tests, ainsi que les adresses IP sources utilisées : cela nous permet de distinguer votre activité d’une intrusion réelle dans nos journaux ;
- la manière dont vous souhaitez être crédité, ou votre souhait de rester anonyme.
4. Ce que nous vous demandons
- Limitez-vous au strict nécessaire pour démontrer la vulnérabilité. Dès que l’existence de la faille est établie, arrêtez.
- Ne consultez, ne modifiez et ne conservez aucune donnée qui ne vous appartient pas. Si vous accédez involontairement à des données personnelles, interrompez immédiatement vos tests, signalez-le et n’en conservez aucune copie.
- Laissez-nous le temps de corriger avant toute publication, selon les délais du point 5.
- Ne vous faites pas rémunérer par un tiers pour la non-divulgation de la faille signalée.
5. Nos délais
- Sous 72 heures ouvrées : accusé de réception de votre signalement, avec un interlocuteur nommé.
- Sous 10 jours ouvrés : première qualification — vulnérabilité confirmée ou écartée, avec la sévérité que nous retenons et sa justification.
- Tous les 15 jours : point d’avancement jusqu’à la correction, sans que vous ayez à le demander.
- Sous 90 jours : correction déployée, ou explication motivée si ce délai ne peut être tenu. Passé ce terme, vous êtes libre de publier, et nous vous proposerons une publication coordonnée.
Lorsqu’une vulnérabilité concerne un composant tiers, nous relayons le signalement à son éditeur et vous tenons informé de l’avancement, dans le respect du calendrier de divulgation de cet éditeur.
6. Reconnaissance
MERLON n’exploite pas de programme de prime à la vulnérabilité et ne verse aucune rémunération. Nous créditons en revanche publiquement, avec votre accord et sous le nom de votre choix, toute personne dont le signalement a conduit à une correction. Une attestation de contribution peut vous être remise sur demande.
7. Signalement concernant un de nos clients
Si votre découverte concerne le système d’information d’une organisation que nous accompagnons, ne nous transmettez aucun détail technique : nous sommes tenus au secret professionnel et ne sommes pas le destinataire légitime. Écrivez à security@merlon.fr en indiquant seulement l’organisation concernée. Nous ferons le lien avec son responsable de la sécurité, qui reprendra contact avec vous.