Politique de Divulgation Coordonnée des Vulnérabilités (VDP)
Arturia
Introduction : Engagement de Sécurité & Démarche Qualité
Chez Arturia, la passion pour l'innovation musicale s'accompagne d'un engagement fondamental : garantir l'intégrité de nos créations, la sécurité de nos utilisateurs et la résilience de notre écosystème numérique. Des instruments matériels aux suites virtuelles, en passant par nos plateformes de distribution comme l'Arturia Software Center (ASC), la sécurité est intégrée dès la conception (Secure by Design) et maintenue tout au long du cycle de vie de nos produits. Dans le cadre de notre démarche d'amélioration continue de la Qualité et en alignement avec les exigences du Cyber Resilience Act (CRA) de l'Union Européenne, nous collaborons étroitement avec la communauté mondiale des chercheurs en sécurité et des experts indépendants. La présente politique définit le cadre institutionnel, juridique et technique de cette collaboration.
1. Principes Généraux et Démarche Qualité
La confiance de nos artistes, studios et partenaires repose sur la fiabilité de nos logiciels et de nos équipements. Notre politique de divulgation coordonnée des vulnérabilités (Coordinated Vulnerability Disclosure - CVD) vise à offrir un canal structuré, transparent et sécurisé pour identifier et corriger toute anomalie logicielle ou matérielle avant qu'elle ne puisse être exploitée à des fins malveillantes. Nous considérons chaque signalement légitime non pas comme une contrainte, mais comme une opportunité stratégique d'élever nos standards d'ingénierie R&D et d'assurer la pérennité de notre propriété intellectuelle.
2. Protection Juridique et Engagement de Bonne Foi (Safe Harbor)
Arturia s'engage formellement à ne pas engager de poursuites judiciaires à l'encontre des personnes ou organismes qui identifient et nous signalent des vulnérabilités, à condition que ces recherches soient effectuées dans le strict respect des principes suivants :
- Bonne foi et loyauté: Les investigations doivent avoir pour seul but d'améliorer la sécurité de nos produits et systèmes, sans volonté de nuire, de contournement abusif de licences ou d'extorsion..
- Respect de la confidentialité des données: Aucune donnée personnelle, commerciale ou relative à la propriété intellectuelle d'Arturia ou de ses clients ne doit être consultée, modifiée, extraite ou divulguée.
- Maintien de la continuité de service : Les tests ne doivent sous aucun prétexte altérer la disponibilité, l'intégrité ou les performances de nos infrastructures web, de nos services cloud ou du matériel de nos utilisateurs.
- Divulgation coordonnée Vous vous engagez à nous laisser un délai raisonnable pour qualifier et corriger l'anomalie avant toute publication ou communication externe.
Si ces conditions sont scrupuleusement respectées, Arturia considérera vos recherches comme autorisées, légales et bénéfiques pour son écosystème.
3. Périmètre d'Application (Scope)
Afin de garantir la sécurité de nos opérations et la clarté des évaluations, le périmètre autorisé pour les tests de sécurité est strictement encadré.
| Catégorie | Composants Dans le Périmètre (In-Scope) |
|---|---|
| Écosystème Logiciel | Arturia Software Center (ASC), suites virtuelles (V Collection, FX Collection, Pigments) et utilitaires système associés. |
| Matériel & Microprogrammes | Systèmes embarqués, firmware et protocoles de communication de l'ensemble des gammes matérielles (synthétiseurs, contrôleurs MIDI, interfaces audio). |
| Services En Ligne | Infrastructures web, plateformes e-commerce et API hébergées sous le domaine principal *.arturia.com. |
Activités et méthodes strictement interdites (Out-of-Scope) :
- Attaques par déni de service (DoS / DDoS) visant à interrompre la disponibilité de nos services.
- Ingénierie sociale, hameçonnage (phishing) ou usurpation d'identité ciblant les collaborateurs, partenaires ou clients d'Arturia.
- Destruction, altération, exfiltration ou publication de données réelles.
- Attaques physiques sur nos bâtiments, serveurs, chaînes de fabrication ou réseaux d'entreprise.
- Signalement de vulnérabilités théoriques sans preuve de concept (PoC) exploitable ou démontrable.
4. Modalités de Signalement Sécurisé
Pour transmettre un rapport de vulnérabilité à nos équipes R&D et Sécurité, vous devez utiliser notre canal officiel dédié :
📩 Adresse de contact : security@arturia.com
🔒 Exigence de chiffrement (PGP) : Afin de protéger la confidentialité des failles découvertes durant leur transmission, tout message contenant des détails techniques d'exploitation, des PoC ou des lignes de code doit impérativement être chiffré à l'aide de notre clé PGP publique officielle.
👉 [Download Link: Arturia Public PGP Key - Official Fingerprint: XXXX XXXX XXXX XXXX XXXX]
Structure recommandée du rapport :
- Description de l'anomalie: Nature de la vulnérabilité et impact potentiel sur le logiciel, le service ou la machine.
- Périmètre exact: Nom du produit, numéro de version (firmware ou software), environnement ou URL concernée.
- Procédure de reproduction: Étapes détaillées, scénario d'attaque ou script de démonstration permettant à nos ingénieurs de vérifier l'anomalie de manière autonome.
5. Processus Interne de Traitement et Délais d'Engagement (SLA)
Dès réception d'un signalement valide sur le canal security@arturia.com, celui-ci est pris en charge par notre cellule PSIRT (Product Security Incident Response Team). Nous nous engageons sur le calendrier opérationnel suivant :
| Étape | Délai Cible | Action / Engagement |
|---|---|---|
| 1. Accusé de réception | 48 heures ouvrées | Confirmation de la réception du rapport et attribution d'un numéro de ticket interne. |
| 2. Évaluation & Qualification | 5 jours ouvrés | Qualification technique de la sévérité via la grille standardisée CVSS v4.0. |
| 3. Remédiation | Suivi continu | Priorisation dans le backlog R&D et communication régulière de l'avancement au chercheur. |
| 4. Escalade Réglementaire | Sous 24h (si requise) | En cas de risque d'exploitation active, notification légale obligatoire auprès de l'ENISA et du CERT-FR (CRA). |
6. Spécifications Techniques & Métadonnées
Conformément aux standards internationaux de sécurité web (RFC 9116), les instructions de cette politique sont également publiées sous forme lisible par les machines :
https://www.arturia.com/.well-known/security.txt
Copyright © 2026 Arturia All rights reserved.