Cette politique décrit les objectifs de MaxiNetwork pour le cycle de vie des versions et la correction des vulnérabilités de MaxiPBX. Ces objectifs sont indicatifs : ils ne créent ni droit aux Mises à jour, ni engagement de résultat. Ce droit résulte exclusivement de la Commande (article 24.2 du CLUF), sous réserve des obligations légales impératives.
1. Versions et cycle de vie
MaxiPBX évolue en continu : MaxiNetwork publie des Mises à jour fréquentes, en principe plusieurs fois par semaine. Tant que son abonnement est en cours, le Client a droit à toutes les Mises à jour publiées.
| Élément | Règle |
|---|---|
| Version supportée | La dernière version publiée et les versions publiées au cours des 30 jours précédents |
| Version non supportée (EOL) | Toute version antérieure : elle ne bénéficie plus ni du support, ni de la garantie, ni des correctifs |
| Mode A | MaxiNetwork installe les Mises à jour |
| Modes B et C | Le Partenaire ou le Client installe les Mises à jour ; les correctifs de sécurité sont installés dans les délais de l’article 24.4 du CLUF |
2. Correction des vulnérabilités
| Criticité (CVSS) | Objectif de mise à disposition d’un correctif ou d’une mesure d’atténuation |
|---|---|
| Critique (9,0 à 10,0) | 7 jours |
| Élevée (7,0 à 8,9) | 30 jours |
| Moyenne (4,0 à 6,9) | 90 jours |
| Faible (moins de 4,0) | Prochaine version planifiée |
Ces délais courent à partir de la confirmation de la vulnérabilité. Ils dépendent notamment de la complexité technique et de la disponibilité d’un correctif amont lorsque la vulnérabilité touche un composant tiers.
3. Annonces de sécurité
Les avis de sécurité et les délais d’installation sont diffusés par e-mail au contact sécurité déclaré par le Client ou le Partenaire, dans l’interface d’administration et sur la page de sécurité. Le Client tient son contact sécurité à jour ; un avis envoyé à ce contact est réputé reçu.
4. Divulgation coordonnée des vulnérabilités
4.1 Signalement. Les vulnérabilités sont signalées à admin@maxipbx.com, avec une description, la version concernée et les étapes de reproduction. Les coordonnées figurent également dans le fichier /.well-known/security.txt des sites de MaxiNetwork.
4.2 Règles. Le chercheur limite ses tests à ce qui est nécessaire pour démontrer la vulnérabilité. Il s’abstient de tout accès aux données de tiers, de toute persistance, exfiltration, altération ou suppression de données, de tout déni de service, d’ingénierie sociale et de tout test physique. Il ne teste ni le ControlPlane ni les Instances de clients sans autorisation écrite.
4.3 Traitement. MaxiNetwork vise à accuser réception dans les 5 jours ouvrables, à qualifier la vulnérabilité et à tenir le chercheur informé de son traitement.
4.4 Publication. Le chercheur ne publie pas la vulnérabilité avant la mise à disposition d’un correctif ou, à défaut, avant 90 jours après le signalement, sauf accord différent. MaxiNetwork peut créditer le chercheur s’il le souhaite.
4.5 Bonne foi. MaxiNetwork n’engage pas d’action contre un chercheur du seul fait d’une recherche licite, de bonne foi et conforme à la présente politique. Cette politique n’autorise aucun acte illicite. MaxiNetwork n’offre pas de récompense financière.
MaxiNetwork Sàrl — Sécurité et cycle de vie MaxiPBX — v1.0 — septembre 2026

