Politique de gestion des vulnérabilités

Comment nous identifions, évaluons et corrigeons les vulnérabilités de sécurité dans nos produits.

Dernière mise à jour : avril 2026

1. Identification des vulnérabilités

LS2 Innovation identifie les vulnérabilités par plusieurs canaux :

2. Classification de sévérité

Chaque vulnérabilité confirmée est classée selon le CVSS v3.1 :

SévéritéScore CVSSSLA de correction
Critique9,0 – 10,024 heures
Haute7,0 – 8,97 jours
Moyenne4,0 – 6,930 jours
Faible0,1 – 3,990 jours

Ces délais peuvent être raccourcis si une vulnérabilité est activement exploitée dans la nature.

3. Processus de correction

  1. Triage — l'équipe de sécurité confirme la vulnérabilité et attribue un score CVSS dans les 48 heures de son signalement.
  2. Atténuation immédiate — si la vulnérabilité est activement exploitable, nous déployons une atténuation (rate-limiting, WAF rule, etc.) dans les heures qui suivent.
  3. Correctif — un correctif est développé, revu et testé selon le SLA de la sévérité.
  4. Déploiement — le correctif est déployé en production après passage en staging.
  5. Communication — les institutions clientes sont notifiées si la vulnérabilité a pu exposer leurs données.

4. Divulgation

Nous publions un avis de sécurité dans notre centre d'avis pour toute vulnérabilité de sévérité Haute ou Critique qui a affecté la production, après déploiement du correctif. Les avis incluent :

5. Programme de divulgation responsable

Si vous avez découvert une vulnérabilité dans un de nos produits, merci de nous écrire à info@ls2.io avec « Vulnérabilité » dans l'objet. Nous nous engageons à :

6. Hors de portée

Le programme ne couvre pas les rapports concernant :

7. Contact

Pour toute question : info@ls2.io.