Sécurité produit · Divulgation coordonnée

Vous avez trouvé une faille dans le HAI-P200 ? Écrivez-nous.

Un point de contact unique, une réponse humaine, et aucune poursuite contre qui nous signale un problème de bonne foi. C'est notre politique de divulgation coordonnée, et c'est aussi ce que le règlement européen sur la cyber-résilience attend d'un fabricant.

securite@hexa-ai.fr → +33 6 66 74 04 58

ou copiez l'adresse : securite@hexa-ai.fr

Objet du message : [SÉCURITÉ]

Ce que nous attendons dans un signalement

Plus le rapport est précis, plus le correctif arrive vite. Le minimum utile :

Le produit et sa version

Référence du boîtier, version de HAI-OS (page « Update System Manager » de l'interface), et le cas échéant l'add-on concerné.

Comment reproduire

Les étapes, la requête ou le script minimal, la configuration réseau utilisée. Une capture ou un fichier de trace aide beaucoup.

L'impact que vous voyez

Ce qu'un attaquant obtiendrait : lecture de données, contournement d'authentification, exécution de code, déni de service…

Comment vous citer

Le nom ou le pseudonyme sous lequel vous souhaitez être crédité dans le correctif — ou votre préférence de rester anonyme.

Dans le périmètre

  • Le boîtier HAI-P200-4G et le système HAI-OS (interface web, services d'acquisition, notifications, VPN, réseau)
  • Nos sites hexa-ai.fr, edge.hexa-ai.fr et codesys.hexa-ai.fr
  • Les paquets et images que nous distribuons, y compris nos nodes Node-RED

Ce que nous vous demandons

  • Ne testez que sur votre propre matériel : une installation en production est un site industriel, pas un laboratoire.
  • Pas d'exploitation au-delà de la preuve, pas d'accès aux données d'un tiers, pas de déni de service, pas d'ingénierie sociale.
  • Gardez le rapport confidentiel jusqu'au correctif.

Dans ces conditions, nous considérons votre démarche comme légitime et nous n'engagerons aucune action à votre encontre. Nous n'avons pas de programme de prime — mais nous avons de la reconnaissance, et nous le disons publiquement.

Cadre réglementaire

Cyber Resilience Act : ce que nous devons faire, et ce que ça change pour vous

Le règlement (UE) 2024/2847, dit Cyber Resilience Act, impose des obligations de cybersécurité aux fabricants de produits comportant des éléments numériques — une passerelle industrielle en fait partie. Il s'applique par étapes :

À partir du 11 septembre 2026

Tout fabricant doit signaler à l'ENISA et au CSIRT national toute vulnérabilité activement exploitée ou incident grave affectant la sécurité de son produit : alerte précoce sous 24 h, notification sous 72 h, puis rapport final — sous 14 jours après mise à disposition du correctif pour une vulnérabilité, sous un mois après la notification pour un incident grave. En France, la centralisation passe par le CERT-FR.

Au 11 décembre 2027

L'ensemble des obligations s'applique aux produits mis sur le marché à partir de cette date : exigences essentielles de sécurité, documentation technique, gestion des vulnérabilités sur la période de support, et marquage CE.

Ce que ça change pour vous

L'obligation de signalement pèse sur le fabricant, pas sur l'exploitant. Vous n'avez rien à notifier pour un boîtier que vous utilisez : c'est notre travail. Le vôtre est d'appliquer les mises à jour que nous publions.

Cette page décrit notre processus de réception des signalements. Elle ne remplace pas nos conditions contractuelles et n'engage pas d'interprétation juridique du règlement : pour l'analyse officielle du texte en France, référez-vous aux publications de l'ANSSI.

Ce n'est pas une faille, juste un bug ?

Passez par le support : c'est suivi, tracé, et ça arrive directement chez l'équipe qui développe le produit. Le canal sécurité est réservé à ce qui a un impact de sécurité.

Ouvrir un ticket support Lire la documentation