CRA Kit
Blog · · 2 min de lecture

Un security.txt qui suit la RFC 9116, en dix minutes

Trois lignes de texte, une RFC de 2022, ce que l'annexe I partie II du CRA reprend en 2027, et comment les chercheurs s'en servent.

Trois lignes, un fichier

Un security.txt tient dans peu de lignes. Il vit à une adresse fixe : /.well-known/security.txt. La RFC 9116, publiée en avril 2022, décrit son format.

Trois champs suffisent pour commencer. Contact: donne une adresse ou une URL où écrire. Expires: donne une date après laquelle le fichier doit être renouvelé, pour éviter qu’un vieux contact traîne indéfiniment. Policy: pointe vers votre politique de divulgation, la page qui dit comment un chercheur peut signaler une faille et ce qu’il peut attendre en retour.

Ce que 2027 en fait une obligation

Aujourd’hui, ce fichier est un choix. Il ne l’est plus pour tout le monde à partir du 11 décembre 2027.

L’annexe I, partie II, points 5 et 6 du Cyber Resilience Act demande au fabricant une politique de divulgation coordonnée des vulnérabilités et une adresse de contact. Le règlement ne dit pas d’utiliser security.txt. Mais un fichier RFC 9116 à jour couvre déjà ces deux points, dans un format que les outils savent lire. Les amendes attachées à cette obligation de l’annexe I s’appliquent à partir de cette même date, le 11 décembre 2027, pas avant.

Un exemple concret. Un plugin WordPress payant, vendu par un développeur seul, est un fabricant au sens de l’article 3, point 13. En 2027, ce produit doit exposer une adresse de contact et une politique de divulgation. Le security.txt donne les deux en trois lignes.

Comment les chercheurs s’en servent

Un chercheur qui trouve une faille commence rarement par chercher un formulaire de contact sur le site. Des outils de scan automatisés et des scripts maison vont directement chercher /.well-known/security.txt. Sans ce fichier, le chercheur cherche une adresse sur LinkedIn ou un profil WHOIS, ce qui prend du temps et décourage parfois le signalement.

Avec le fichier en place, la faille arrive au bon endroit plus vite. Et si elle est activement exploitée, l’article 14 impose déjà une alerte précoce sous 24 h et une notification sous 72 h à compter du moment où vous en avez connaissance, depuis le 11 septembre 2026. Les amendes qui accompagnent cette obligation ne s’appliquent qu'à partir du 11 décembre 2027. Un canal de contact qui fonctionne raccourcit le délai entre la découverte par un tiers et votre propre connaissance du problème.

Le fichier ne remplace pas la politique

Le fichier security.txt pointe vers une politique. Il ne la remplace pas. Écrire trois lignes prend dix minutes ; écrire la politique qu’elles annoncent prend plus longtemps, et c’est elle que l’annexe I regarde vraiment.

Pour ne pas partir d’une page blanche, CRA Kit est disponible ici : https://crakit.eu/fr/kit/

Ce n’est pas un conseil juridique.

Ce n’est pas un conseil juridique.

LD
Louann Duclos

A construit CRA Kit. Écrit ici sur ce que le règlement demande à une petite société de logiciel. Tous les billets · Flux RSS