# Qu'est-ce que la divulgation coordonnée des vulnérabilités (CVD) ?

> La divulgation coordonnée des vulnérabilités (coordinated vulnerability disclosure, CVD) est un processus dans lequel le rapporteur d'une vulnérabilité, le fournisseur ou mainteneur affecté, les déployeurs, les coordinateurs et les autres parties pertinentes échangent des informations afin qu'une faiblesse puisse être validée, traitée et communiquée en réduisant le dommage évitable.

- URL canonique: https://yellowcube.eu/fr/glossary/coordinated-vulnerability-disclosure/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La coordination couvre le signalement, l'analyse, la remédiation ou la mitigation, la publication et les mises à jour ; c'est un processus de réduction du risque, pas une promesse de secret ni de contrôle du fournisseur sur la divulgation.

Les participants, les produits, les juridictions et l'urgence varient d'un cas à l'autre. Des canaux de signalement clairs, un accusé de réception, un traitement sûr des informations, une communication d'état, des chemins d'escalade et des critères de divulgation publique aident les parties à travailler malgré des preuves incomplètes ou des responsabilités concurrentes.

### Points clés

- **Réception et validation:** Capturer des preuves reproductibles sans demander de données sensibles inutiles, accuser réception, établir un chemin de contact sûr, évaluer les versions affectées et l'impact, et identifier les autres parties concernées.
- **Travail de coordination:** Partager assez d'informations pour l'analyse, la remédiation, la mitigation, les tests et la préparation en aval ; convenir des rôles et des dates cibles lorsque c'est possible, et revoir le plan quand le risque ou l'avancement change.
- **Communication publique:** Les avis doivent aider les utilisateurs à identifier les produits affectés et à entreprendre une action de protection, créditer les contributeurs lorsque c'est convenu, distinguer les corrections des contournements et fournir des références et des mises à jour durables.
- **Limite importante:** La CVD ne peut garantir ni un correctif, ni un consensus, ni la confidentialité, ni un calendrier particulier. Une politique de divulgation ou une déclaration de safe harbor ne s'applique que telle qu'écrite et dans son périmètre et sa juridiction ; ce n'est pas une immunité universelle contre les actions juridiques ou des tiers.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/fr/glossary/common-vulnerabilities-and-exposures/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Vulnérabilité zero-day](<https://yellowcube.eu/fr/glossary/zero-day-vulnerability/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Bug bounty](<https://yellowcube.eu/fr/glossary/bug-bounty/>)

### Sources

[NIST SP 800-216](https://csrc.nist.gov/pubs/sp/800/216/final) · [CERT/CC : guide de divulgation coordonnée des vulnérabilités](https://www.kb.cert.org/vuls/guidance/) · [CISA : modèle de politique de divulgation des vulnérabilités](https://www.cisa.gov/vulnerability-disclosure-policy-template)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

