nomos system AG prend la sécurité de ses produits au sérieux. Si vous avez découvert une vulnérabilité dans l’un de nos produits ou services, nous vous prions de nous la signaler de manière confidentielle. Nous traitons chaque signalement selon le principe de la divulgation coordonnée des vulnérabilités (Coordinated Vulnerability Disclosure).
Champ d’application
Cette politique s’applique à tous les produits et services de nomos system AG, en particulier :
- le contrôleur nomos (matériel et micrologiciel, toutes les variantes)
- l’application nomos pour iOS et Android
- les interfaces de configuration et d’administration nomos
- les services cloud nomos et l’accès à distance
- l’intégration Node-RED de nomos et les autres logiciels que nous publions
Comment signaler une vulnérabilité
Envoyez votre signalement à security@nomos-system.com. Vous pouvez nous écrire en français, en allemand ou en anglais.
Pour que nous puissions comprendre rapidement le problème, veuillez indiquer :
- le produit concerné et sa version (version du micrologiciel du contrôleur, version de l’application)
- une description de la vulnérabilité et de son impact potentiel
- les étapes permettant de la reproduire, si possible avec des données d’exemple ou une preuve de concept
- votre nom et si vous souhaitez être cité lors d’une publication
Veuillez ne pas signaler de vulnérabilités par des canaux publics tels que les réseaux sociaux ou les gestionnaires de tickets publics.
Ce que vous pouvez attendre de nous
- Nous accusons réception de votre signalement dans un délai de trois jours ouvrables.
- Nous évaluons le signalement et vous informons de notre appréciation et de la suite au plus tard après 14 jours.
- Nous vous tenons informé de l’avancement de la correction.
- Nous convenons avec vous du moment d’une éventuelle publication. Notre objectif est de corriger les vulnérabilités confirmées dans un délai de 90 jours. Pour les cas complexes, ce délai peut être prolongé en accord avec vous.
- Une fois une mise à jour disponible, nous publions des informations sur la vulnérabilité corrigée dans nos notes de version.
- Si vous le souhaitez, nous vous citons comme découvreur de la vulnérabilité.
Nous ne versons actuellement aucune récompense pour les signalements.
Règles pour les chercheurs en sécurité
Nous vous prions de respecter les règles suivantes lors de vos recherches :
- N’accédez qu’aux systèmes qui vous appartiennent ou pour lesquels vous disposez d’une autorisation expresse. Ne testez pas les installations de tiers.
- Ne lisez, ne modifiez et ne supprimez aucune donnée qui ne vous appartient pas. Si vous tombez involontairement sur des données de tiers en démontrant une vulnérabilité, interrompez le test et informez-nous.
- N’effectuez aucune attaque susceptible de nuire à la disponibilité de nos services ou des installations de nos clients (par exemple un déni de service).
- Renoncez à l’ingénierie sociale, à l’hameçonnage et aux attaques physiques.
- Accordez-nous un délai raisonnable pour corriger la vulnérabilité avant de publier des informations à son sujet.
Engagement
Si vous respectez ces règles et agissez de bonne foi, nous n’engagerons aucune poursuite judiciaire à votre encontre et considérerons vos recherches comme autorisées au sens de la législation applicable. Si un tiers engageait des poursuites contre vous, nous confirmerions que vos actions ont été menées dans le cadre de cette politique.
Hors champ d’application
Nous ne considérons pas les points suivants comme des failles de sécurité :
- les signalements issus de scanners automatisés sans preuve d’un impact réel
- l’absence d’en-têtes de sécurité ou les recommandations de bonnes pratiques sans possibilité d’attaque concrète
- les vulnérabilités de produits tiers que nous nous contentons d’intégrer (par exemple des appareils d’autres fabricants) ; veuillez les signaler directement au fabricant concerné
- les accès nécessitant un accès physique à l’appareil ou les identifiants d’un administrateur, sauf en présence d’une faille supplémentaire
Informations lisibles par machine
Le point de contact est également publié conformément à la RFC 9116 à l’adresse https://nomos-system.com/.well-known/security.txt.
Dernière mise à jour : septembre 2026