Date d'entrée en vigueur : 17 avril 2026
1. Avis de sécurité
Objectif
Even Realities s'engage à maintenir la sécurité et la fiabilité de nos produits et services. Nous apprécions l'aide des chercheurs en sécurité et de la communauté au sens large pour protéger nos utilisateurs.
Cette Politique de Divulgation des Vulnérabilités (la « Politique ») décrit comment les vulnérabilités de sécurité doivent être signalées de manière responsable et comment Even Realities traite ces signalements. Cette Politique s'applique à toutes les soumissions de vulnérabilités, que le rapporteur soit éligible ou non à un programme de récompense spécifique (en fonction de la gravité et de l'impact des vulnérabilités divulguées, nous offrirons des récompenses au cas par cas).
Champ d'application
Cette Politique s'applique aux vulnérabilités de sécurité affectant les produits et services développés, maintenus ou exploités par Even Realities, y compris mais sans s'y limiter :
- Services web et plateformes en ligne exploités par Even Realities (par exemple : www.evenrealities.com)
- Applications mobiles officielles fournies par Even Realities (par exemple : l'application Even Realities pour iOS et Android)
- Micrologiciels officiels et logiciels embarqués pour les produits Even Realities
- Mécanismes de communication, mise à jour, authentification et autorisation des appareils exploités par Even Realities
Hors champ :
- Produits, intégrations ou services tiers non développés par Even Realities.
- Logiciels/matériels modifiés, non officiels ou non supportés (par exemple, appareils jailbreakés).
- Sécurité physique des bureaux ou centres de données d'Even Realities.
- Attaques d'ingénierie sociale ou de phishing contre les employés ou utilisateurs d'Even Realities.
Déclaration d'autorisation
Cette Politique vise uniquement à fournir un mécanisme pour signaler les vulnérabilités de sécurité et ne constitue pas une autorisation à effectuer des tests d'intrusion, des évaluations de sécurité ou toute autre forme de test de sécurité actif. Even Realities encourage la recherche en sécurité effectuée de bonne foi.
Si vous effectuez vos recherches en sécurité et la divulgation des vulnérabilités conformément à cette politique :
- Nous considérons votre recherche comme autorisée.
- Nous n'engagerons pas de poursuites judiciaires contre vous pour des activités conformes à cette politique.
- Si une action en justice est intentée par un tiers contre vous, nous préciserons que vos actions ont été menées en conformité avec cette politique.
Note : Vous devez respecter toutes les lois applicables. Cette autorisation ne vous permet pas d'accéder, de modifier ou de supprimer des données appartenant à d'autres utilisateurs.
2. Signalement des vulnérabilités
Signalez les vulnérabilités suspectées
Les chercheurs en sécurité, organisations industrielles, clients et fournisseurs sont encouragés à collaborer avec nous et à signaler les vulnérabilités de sécurité liées aux produits et services Even Realities.
Adresse e-mail pour le signalement des vulnérabilités
Si vous pensez avoir trouvé une vulnérabilité de sécurité, veuillez envoyer un rapport détaillé à notre contact sécurité dédié :
Si vous rencontrez ou découvrez des problèmes de sécurité dans les produits et services Even Realities, veuillez envoyer un rapport détaillé à :
E-mail : software@evenrealities.com (Veuillez utiliser « Security Vulnerability » dans l'objet)
Format préféré de l'objet : [Type de vulnérabilité] - [Nom du produit/composant]
Dans la mesure du possible, les rapports de vulnérabilité devraient inclure les informations suivantes :
- Une description détaillée de la vulnérabilité
- Produits ou versions affectés
- Étapes de reproduction ou preuve de concept (PoC)
- Une évaluation de l'impact potentiel sur la sécurité
3. Réponse aux vulnérabilités
Even Realities attache de l'importance à la gestion des vulnérabilités de ses produits et services, soutient les processus responsables de divulgation et de traitement des vulnérabilités, et respecte le travail de chaque chercheur en sécurité. Nous assignerons du personnel dédié pour suivre, analyser et gérer chaque problème de sécurité signalé afin d'assurer une résolution et une réponse en temps utile. Nous enverrons un e-mail avec un premier retour dans les dix jours ouvrables. Nous continuerons à assurer le suivi et fournirons des mises à jour sur l'avancement de la résolution de la vulnérabilité jusqu'à ce que la correction soit terminée.
Note : Le délai réel de réponse à la vulnérabilité peut varier en fonction de son niveau de risque et de sa complexité.
Prise de conscience des vulnérabilités : Prenez l'initiative de surveiller et de recevoir les vulnérabilités et problèmes de sécurité potentiels signalés, et restez en contact avec les rapporteurs de vulnérabilités.
Vérification des vulnérabilités : Vérifiez si les vulnérabilités et problèmes de sécurité potentiels affectent la sécurité de nos produits, évaluez les risques et informez les utilisateurs du calendrier de correction et des niveaux de vulnérabilité.
Correction des vulnérabilités : Élaborer des plans pour atténuer les risques et corriger les vulnérabilités, vérifier les résultats de la correction, et fournir des packages de mise à jour ou des correctifs.
Divulgation des vulnérabilités : Divulguer les informations sur la vulnérabilité lorsque des solutions de contournement et des correctifs sont disponibles (ou lors du lancement de nouvelles versions).
Amélioration des problèmes : Après la divulgation de la vulnérabilité, nous surveillerons l'efficacité de la solution, recueillerons les retours et suggestions des clients, et mettrons à jour le correctif/le package de mise à jour si nécessaire. Even Realities continuera également à améliorer le développement des produits et les processus de gestion des vulnérabilités.
Tout au long du processus de gestion des vulnérabilités, nous contrôlerons strictement la diffusion des informations sur la vulnérabilité et limiterons leur diffusion uniquement au personnel concerné impliqué dans la correction de la vulnérabilité. Nous demandons également au rapporteur de la vulnérabilité de s'engager à garder les informations confidentielles jusqu'à ce qu'une résolution complète soit fournie aux utilisateurs.
Nous prendrons les mesures nécessaires et raisonnables pour protéger les données relatives aux vulnérabilités que nous obtenons conformément à la législation en vigueur. Even Realities ne partagera ni ne divulguera volontairement ces données à des tiers, sauf si cela est expressément demandé par le client concerné ou requis par la loi.
4. Activités interdites
Toute activité entraînant les conséquences suivantes est considérée comme interdite :
- Accès non autorisé aux données ou systèmes d'Even Realities
- Perturbation de la stabilité ou de la disponibilité des services
- Exploitation des vulnérabilités au-delà de ce qui est nécessaire pour démontrer l'impact
- Divulgation publique prématurée des informations sur la vulnérabilité sans coordination
- Toute activité violant les lois ou réglementations applicables
Si des données sensibles ou personnelles sont rencontrées lors du processus de découverte de la vulnérabilité, le chercheur doit immédiatement cesser l'activité, éviter tout accès supplémentaire, supprimer toute copie locale de ces données, et informer rapidement Even Realities dans le rapport de vulnérabilité.
Veuillez ne pas fournir de données personnelles sensibles dans votre rapport au-delà de ce qui est strictement nécessaire pour prouver la vulnérabilité.
5. Mises à jour de la politique
Cette Politique peut être mise à jour de temps à autre.
La version la plus récente sera publiée sur le site officiel d'Even Realities.