Sécurité des produits
Signaler une vulnérabilité de sécurité ou une faille produit chez Carl Valentin
Voici le canal central permettant aux clients, partenaires et chercheurs en sécurité de signaler d'éventuelles vulnérabilités de sécurité dans les systèmes d'impression, firmwares, logiciels et interfaces numériques de Carl Valentin. Un clic suffit pour lancer un signalement – même si vous n'êtes pas encore certain qu'il s'agit réellement d'un problème de sécurité. Nous examinons chaque signalement avec soin et traitons les informations sensibles de manière confidentielle.
- Bienvenu même en cas de doute
- Signalement en allemand ou en anglais
- Traitement confidentiel
Signaler un point relatif à la sécurité
Pour d'éventuelles vulnérabilités de sécurité, failles produit ou incidents de sécurité concernant les produits et composants numériques de Carl Valentin. Utilisez idéalement le modèle d'objet Signalement de sécurité – Produit – Brève description.
security@carl-valentin.de Ouvrir l'e-mail avec l'objetÀ quoi sert ce canal de signalement ?
Utilisez ce point de contact pour signaler des observations relatives à la sécurité concernant les produits, logiciels et composants numériques de Carl Valentin.
Vous pouvez soumettre des signalements pour ces solutions
- Imprimantes d'étiquettes
- Modules d'impression directe et modules d'impression
- Systèmes Print & Apply (impression-pose)
- Écrans tactiles et composants de commande
- Firmware, logiciels et pilotes d'imprimante
- Outils de configuration ainsi qu'interfaces réseau et de communication
Observations typiques relatives à la sécurité
- Accès non autorisé ou contournement d'une authentification
- Élévation involontaire de privilèges utilisateur
- Divulgation ou modification de données
- Exécution de code non autorisé
- Procédés de mise à jour, d'authentification ou de communication non sécurisés
- Indices d'une exploitation active ou d'un incident de sécurité
Quelles informations facilitent l'analyse ?
Plus votre signalement est compréhensible, plus vite nous pouvons le qualifier. L'essentiel est présenté ci-dessous en un coup d'œil ; le modèle copiable en dessous contient tous les champs. Ne remplissez que ce dont vous disposez ; vous pouvez joindre des captures d'écran ou des journaux.
L'essentiel en un coup d'œil
- Produit, version et composant concerné
- Description de l'observation
- Étapes de reproduction
- Impacts possibles
- Indices d'une exploitation active
- Moyen de contact pour les questions
Objet : Signalement de sécurité – [Produit] – [Brève description] Produit (p. ex. ILX V, Vario V) : Numéro de série (s'il figure sur la plaque signalétique) : Version du firmware, du logiciel ou du pilote : Composant / interface concerné : Environnement technique / configuration : Description de l'observation : Impacts observés ou possibles : Étapes de reproduction : Indices d'une exploitation active : Déjà publié ou signalé à des tiers ? : Contact pour les questions : Mention nominative souhaitée : Oui / Non
Comment nous traitons votre signalement de sécurité
L'ampleur, la complexité technique et le risque peuvent varier d'un signalement à l'autre. Les étapes suivantes décrivent le parcours de base, de la réception à la communication coordonnée des mesures possibles.
Réception et enregistrement
Nous enregistrons le signalement et l'attribuons aux services compétents. En cas d'informations manquantes, nous vous contactons lorsqu'un moyen de contact est disponible.
Évaluation technique
Nous examinons les observations décrites, tentons de les reproduire et évaluons l'exploitabilité, la portée et les impacts possibles.
Mesures
Si une vulnérabilité est confirmée, nous étudions des mesures appropriées telles que des mises à jour, des recommandations de configuration ou des mesures de protection temporaires.
Communication coordonnée
La communication ultérieure est coordonnée de sorte que les utilisateurs concernés reçoivent en temps utile les informations et mesures de protection appropriées.
Divulgation responsable : signaler de façon responsable
Nous apprécions le soutien des clients, partenaires et chercheurs en sécurité indépendants. Les règles suivantes aident à examiner d'éventuelles failles produit sans mettre inutilement en danger les clients, les systèmes, les données ou les processus de production.
À faire
- Signaler d'abord les découvertes à Carl Valentin de façon confidentielle
- N'examiner que les systèmes et produits pour lesquels vous êtes autorisé
- Limiter les tests au strict nécessaire pour la preuve
- Accorder suffisamment de temps pour l'analyse et la correction
- Convenir à l'avance de toute publication de détails techniques
- Arrêter le test et nous informer en cas d'accès à des données confidentielles
À éviter
- Accéder aux données, comptes ou systèmes de production de tiers
- Modifier, supprimer ou transmettre des données
- Attaques par déni de service ou tests de charge sur des systèmes de production
- Ingénierie sociale, hameçonnage ou attaques physiques
- Installer des accès persistants, des logiciels malveillants ou des portes dérobées
- Partager publiquement des détails techniques sans concertation préalable
Cyber Resilience Act et sécurité des produits
Le Cyber Resilience Act (CRA) européen renforce les exigences de cybersécurité pour les produits comportant des éléments numériques. Lorsqu'un signalement indique une vulnérabilité activement exploitée ou un incident de sécurité grave, Carl Valentin vérifie l'existence d'obligations légales de notification et effectue les notifications requises par les voies prévues.
Les obligations de notification du CRA pour les fabricants s'appliquent à partir du 11 septembre 2026. Elles prévoient notamment une alerte précoce dans les 24 heures et une notification complémentaire dans les 72 heures après la prise de connaissance d'un événement à notifier. Ces délais concernent les notifications du fabricant aux autorités compétentes. Ils ne constituent pas une garantie générale que chaque signalement externe puisse être entièrement évalué ou corrigé dans ces délais.
Pour plus d'informations, consultez la Commission européenne sur les obligations de notification du CRA (ouvre dans une nouvelle fenêtre) .
Questions fréquentes sur le signalement de vulnérabilités
Sélectionnez une question pour afficher la réponse.
Quelle est la différence entre une vulnérabilité de sécurité et un dysfonctionnement technique ?
Une vulnérabilité de sécurité peut par exemple permettre un accès non autorisé, la divulgation ou la modification de données, une élévation de privilèges ou le contournement de mécanismes de protection. Un dysfonctionnement technique ordinaire concerne en revanche le fonctionnement ou l'utilisation sans lien de sécurité reconnaissable. Adressez les signalements de sécurité à security@carl-valentin.de et les simples dysfonctionnements à support@carl-valentin.de.
Puis-je signaler de façon anonyme ou sous pseudonyme – et serai-je nommé ?
Vous pouvez utiliser un pseudonyme pour la communication. Un moyen de contact joignable reste toutefois utile afin que nous puissions poser des questions techniques et vous informer des développements importants. Une mention nominative n'intervient qu'après concertation préalable et avec votre accord – indiquez-nous simplement dans votre signalement si vous souhaitez être cité ou rester anonyme.
Puis-je publier une vulnérabilité que j'ai découverte ?
Merci de convenir à l'avance de toute publication de détails techniques avec Carl Valentin. Cela nous permet d'examiner le signalement et de fournir aux utilisateurs concernés des mises à jour ou des mesures de protection en temps utile, avant que les détails ne deviennent publics.
S'agit-il d'un programme de bug bounty ? Vais-je recevoir une récompense ?
Ce point de signalement n'est pas un programme de bug bounty. Un signalement ne donne en principe droit à aucune rémunération automatique. Tout accord dérogatoire nécessite une confirmation écrite préalable.
Dernière mise à jour : juillet 2026