À signaler — activement exploitée
La preuve du honeypot d'un usage dans la nature depuis le 30 juillet la qualifie de vulnérabilité activement exploitée, ce qui déclenche le devoir de signalement. Référence : (art. 14(1)).
C'est le document que CRAnotify exporte quand un inspecteur vous demande de prouver ce que vous avez fait, et quand. Ci-dessous, un cas complet et inventé — une vulnérabilité activement exploitée, une alerte précoce sous 24 heures, une notification sous 72 heures au CSIRT national et à l'ENISA, les accusés et un registre en ajout seul, aux altérations détectables. Chaque chiffre ici est inventé pour la démo.
Exemple Ceci est un document de démonstration aux données fictives. Ce n'est pas un enregistrement de conformité réel et il ne se réfère à aucune entreprise ni à aucun dépôt réels.
Dossier de preuves · données fictives
Opérateur économique
Acme Controls S.r.l.
TVA IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italie
ID org. ORG-8F42-AC
Établi par
M. Ferri — Product Security
Généré le 06/08/2026 11:04 CEST
Échéance depuis la prise de connaissance (72 h)
04/08/2026 09:12 CEST · Empreinte 7c1af93b
Document d'exemple reproduisant la mise en page d'une copie défensive générée depuis le registre d'activité. Il porte des données inventées, sert uniquement de démonstration et ne remplace aucun acte déposé auprès des autorités.
| Produit | Acme EdgeGate 200 — passerelle industrielle connectée (PLC / contrôleur edge) |
|---|---|
| Version concernée | Micrologiciel 3.4.1 et antérieurs (branche 3.x) |
| Identifiant | CVE-2026-41287 · CWE-288 (contournement d'authentification) · CVSS 9.8 |
| Qualification | Vulnérabilité activement exploitée (art. 14(1)) |
| CSIRT coordinateur | CSIRT Italia (ACN) — plateforme de signalement unique de l'ENISA |
Canal
divulgation coordonnée des vulnérabilités (boîte PSIRT)
Référence
ACME-VDP-2026-0044
Reçu
01/08/2026 09:12 CEST · signaleur : chercheur en sécurité externe (signé PGP)
« L'interface web de gestion de l'EdgeGate 200 (fw 3.4.1) accepte un jeton de session forgé qui saute le contrôle de connexion. Je joins une preuve de concept. Je vois aussi le même schéma de requêtes dans les journaux d'un honeypot depuis le 30 juillet, donc cela semble déjà utilisé dans la nature. »
La preuve du honeypot d'un usage dans la nature depuis le 30 juillet la qualifie de vulnérabilité activement exploitée, ce qui déclenche le devoir de signalement. Référence : (art. 14(1)).
(Art. 14(2)(a))(Art. 14(2)(b))(Art. 14(2)(c))(Art. 14(8))Les échéances courent depuis la prise de connaissance — fixée au 01/08/2026 à 09 h 12 CEST, quand le signalement a été reçu et lu. Chaque étape ci-dessous a été déposée avant son échéance.
| 01/08 · 09:12 | Prise de connaissance fixée — l'horloge démarre | T0 · Art. 14(2) |
|---|---|---|
| 01/08 · 21:40 | Alerte précoce déposée (12 h 28 m — sous 24 h) | Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720 |
| 03/08 · 15:20 | Notification de 72 h déposée (54 h 08 m — sous 72 h) | Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891 |
| 03/08 · 16:05 | Utilisateurs concernés informés (avis ACME-SA-2026-07) | Art. 14(8) |
| — planifié | Rapport final — dû sous 14 jours après le correctif | Art. 14(2)(c) · fw 3.4.2 en préparation |
Accusé de dépôt
CSIRT Italia (ACN) · ENISA
Statut
Acceptée
Plateforme
Plateforme de signalement unique de l'ENISA
Protocole
IT-NT-2026-13891
Déposée
03/08/2026 15:20 CEST
Destinataires
CSIRT Italia + ENISA (simultanés, Art. 14(1))
Empreinte de l'accusé
e5d0a9f4c6b2e183…7b4e63
Dans le vrai produit, cette ligne renvoie à l'accusé PDF téléchargeable retourné par la plateforme. Ici le fichier est omis — c'est un exemple.
Chaque entrée porte un identifiant calculé en sha256 sur l'identifiant précédent plus sa propre heure, son contenu et ses références. Changez un champ et son identifiant change, cassant tous les liens suivants — réordonner ou supprimer est donc détectable.
| Entrée | Événement | prev_hash → hash |
|---|---|---|
| R-0001 01/08 09:12 | Signalement reçu (ACME-VDP-2026-0044) | 00000000 → 7c1af93b |
| R-0002 01/08 10:48 | Triage — activement exploitée (art. 14(1)) | 7c1af93b → e5d0a9f4 |
| R-0003 01/08 21:40 | Alerte précoce déposée (art. 14(2)(a)) | e5d0a9f4 → 1a4f6c3b |
| R-0004 03/08 15:20 | Notification de 72 h déposée (art. 14(2)(b)) | 1a4f6c3b → 9c7b4e63 |
Extrait de chaîne — entrée R-0004 (empreintes complètes)
prev_hash 1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21 hash 9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97
Empreintes fictives mais bien formées, à titre illustratif.
Un dossier réel reproduit les données conservées dans le registre d'activité de CRAnotify. Chaque entrée porte un identifiant calculé à partir de son heure, de son contenu et de ses références ; toute altération produit un identifiant différent, si bien que la chaîne est inviolable. Cette copie est une démonstration aux données fictives.
Cataloguez vos produits, gardez un canal de réception ouvert, et CRAnotify assemble le registre et le dossier au fil de l'eau — exportable en PDF en un clic, y compris en exercice.
Aucun résultat pour « ».
Essayez avec un article du règlement (art. 13, art. 14), un terme du produit (dossier, registre, SBOM), ou écrivez à support@cranotify.eu.