Politique de divulgation coordonnée
generalDéfinition
La politique de divulgation coordonnée, ou CVD (Coordinated Vulnerability Disclosure), est un ensemble de règles définissant comment une vulnérabilité découverte par un chercheur externe est communiquée à l'organisation concernée, corrigée, puis rendue publique de manière synchronisée entre les deux parties. Elle vise à équilibrer deux intérêts potentiellement contradictoires : la transparence envers les utilisateurs exposés au risque, et la nécessité de laisser à l'éditeur un délai raisonnable pour développer et déployer un correctif avant que la faille ne soit exploitée massivement. Une politique de divulgation coordonnée type précise un délai standard, souvent de 60 à 90 jours entre la notification initiale et la publication publique, sauf en cas d'exploitation active constatée nécessitant une communication accélérée. Elle définit également les canaux de contact sécurisés, les engagements de non-poursuite envers le chercheur agissant de bonne foi, et l'attribution éventuelle de crédit dans l'avis de vulnérabilité final. Ce cadre, formalisé dans des standards comme l'ISO 29147 (divulgation) et l'ISO 30111 (traitement), sous-tend le fonctionnement des programmes de divulgation responsable et des programmes de prime aux bugs. Les CERT nationaux, comme le CERT-FR, jouent souvent un rôle de tiers de confiance coordinateur lorsque plusieurs éditeurs sont concernés par une même vulnérabilité, notamment dans les chaînes d'approvisionnement logicielles complexes.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h