Sous-navigation

Votre identité

Espace sécurisé

Gérez facilement vos démarches administratives en ligne pour les particuliers, entreprises, fondations et communes.
Exemples de démarches
  • Remplir et déposer sa déclaration d’impôt
  • Consulter son dossier fiscal
  • Remplacer son permis de conduire (particuliers)
  • S’inscrire à la maturité professionnelle post-CFC (étudiants)
  • Obtenir une première autorisation frontalière (entreprises)
  • Demander un soutien à un projet culturel (associations)
  • Accéder au registre cantonal des personnes (communes)

Portail IAM

Accès aux applications pour les collaborateurs-trices de l’Etat de Vaud et les partenaires.
Exemples d’applications
  • ACTIS (Camac 2010)
  • EasyVista
  • LAGAPEO
  • LA PLACE
  • NEO
  • PAREO
  • Passerelle Employeur - Impôts à la source
  • RCPers - Registre Cantonal des Personnes
  • Réquisition - Désignation Électronique (ReqDes)
  • RDU
  • Themis
  • Votelec - Dépouillement
  • Wiki projets ACV

Section de recherche

Security.txt : facilitez le signalement des failles

Une faille est découverte sur votre site Internet. La personne qui l’identifie souhaite vous prévenir, mais ne sait pas qui contacter. Un simple fichier security.txt permet de résoudre ce problème.

security.txt

Les failles de sécurité ne sont pas uniquement découvertes par des cybercriminels. Un chercheur en sécurité, un prestataire, un collaborateur ou un internaute peut également identifier une vulnérabilité et chercher à la signaler.

Mais encore faut-il qu’il sache à qui transmettre l’information.

Sur de nombreux sites Internet, le seul moyen de contact est une adresse générale ou un formulaire. Le signalement risque alors de passer par plusieurs personnes, d’être mal compris ou, dans le pire des cas, de ne jamais parvenir à la personne capable d’agir.

Un point de contact facile à trouver

Le security.txt est un petit fichier texte publié à un emplacement standard sur votre site Internet :

votre-site.ch/.well-known/security.txt

Son objectif est simple : indiquer comment contacter votre organisation lorsqu’une faille de sécurité est découverte.

Une personne qui identifie une vulnérabilité sait ainsi immédiatement où la signaler, sans devoir chercher un interlocuteur ou passer par l’accueil de l'organisation.

L’Office fédéral de la cybersécurité recommande aux entreprises, organisations et administrations suisses d'adopter cette pratique. Pourtant, elle reste encore peu répandue.

Une mesure simple à mettre en place

La mise en place technique du fichier peut être réalisée rapidement par la personne ou le prestataire qui gère votre site Internet.

Un fichier security.txt minimal peut par exemple contenir :

  • Contact: security(at)organisation.ch
  • Expires: 2027-08-18T00:00:00Z

La première ligne indique l’adresse à laquelle une vulnérabilité peut être signalée. La seconde précise jusqu’à quelle date ces informations sont considérées comme valides.

Le fichier doit également comporter une date d’expiration. Cela permet de vérifier régulièrement que les coordonnées publiées sont toujours correctes.

Le plus important est toutefois de déterminer qui recevra et traitera les signalements. Il est préférable d’utiliser une adresse dédiée, par exemple security@organisation.ch, plutôt que l’adresse personnelle d’un collaborateur.

Il faut également anticiper le fait qu’une adresse facilement identifiable peut recevoir des signalements de qualité très variable. Certains proviennent de chercheurs en sécurité, mais d’autres sont générés automatiquement par des outils qui analysent de nombreux sites Internet. Une vulnérabilité signalée peut ainsi être déjà connue, présenter un risque très faible, voire ne pas être réellement exploitable par un attaquant.

Certains chercheurs peuvent également demander une rémunération en échange de leur découverte. La publication d’un security.txt n’implique pas que votre organisation doive rémunérer les personnes qui lui signalent une vulnérabilité. Il est donc recommandé de définir à l’avance votre position sur ce point et de l’indiquer clairement.

Pour éviter les malentendus et limiter les sollicitations inutiles, vous pouvez publier une courte politique de signalement des vulnérabilités précisant notamment ce que vous attendez des personnes qui vous contactent, les systèmes concernés et votre politique en matière de rémunération. Un lien vers cette politique peut ensuite être ajouté au fichier security.txt.

Pour les organisations recevant beaucoup de signalements, des mécanismes de filtrage ou une plateforme spécialisée de gestion des vulnérabilités peuvent également être envisagés.

Passez à l'action

Demandez à votre responsable informatique ou à votre prestataire Web de :

  1. Vérifier si votre site possède déjà un fichier security.txt
  2. Identifier une adresse de contact appropriée pour recevoir les signalements
  3. Mettre en place le fichier s’il n’existe pas
  4. Prévoir qui analysera et traitera les signalements reçus
  5. Vérifier régulièrement que les informations publiées restent à jour

Pour savoir si votre site en possède déjà un, ajoutez simplement /.well-known/security.txt à l’adresse de votre site Internet.

Cette petite mesure ne supprime pas les vulnérabilités, mais elle augmente vos chances d’en être informé rapidement et de pouvoir les corriger avant qu’elles ne soient exploitées.

Pour en savoir plus

L’Office fédéral de la cybersécurité met à disposition un guide expliquant comment mettre en place un security.txt et organiser le traitement des vulnérabilités signalées.

Exemples :

Partager la page