VENTEX CONNECT / PRODUCT SECURITYPUBLIC CONTROL RECORD · 2026-09-09

Les limites du support font partie du produit.

Cette page relie l’état du produit, le chemin des mises à jour de sécurité, les limites du support, le traitement des vulnérabilités et la préparation réglementaire. Elle ne publie que ce qui est réellement engagé aujourd’hui – et ce qui reste délibérément ouvert.

01 / RELEASE STATE

Ce que signifie réellement « mise en production contrôlée ».

01 / AVAILABLE

Un état du produit réellement déployé

Les processus de communication, d’appareils, de cryptographie et d’exploitation essentiels sont déployés en production et délimités par le chemin de livraison et de preuves publié.

02 / CONTROLLED

Pas un déploiement de masse anonyme

L’accès, le contexte d’exploitation, le déploiement et les responsabilités sont examinés avant l’usage. Le statut n’est pas une mise à disposition ouverte en libre-service.

03 / PRE-GA

La disponibilité générale reste un point de contrôle distinct

Une large disponibilité, des engagements de support généraux et des conditions commerciales standardisées ne font pas automatiquement partie de cet état du produit.

04 / ASSURANCE

Pas de certification par le vocabulaire

Mise en production contrôlée ne signifie ni audit de sécurité indépendant, ni certification, ni homologation réglementaire, ni autorisation pour des informations classifiées.

02 / RE-RUN · WITH AN OPEN BOUNDARY

L’état de vérification actuel – avec chiffres, contre-tests et limites.

Le 9 septembre 2026, l’état actuel du produit a été réexécuté à travers le chemin de vérification interne de la cryptographie, du service de clés, du navigateur, du multi-appareils, de la base de données, de la migration et du retour arrière. L’exécution actuelle couvre 308 correspondances de contre-tests ; la répétition de migration côté serveur vérifie les migrations en attente dans une copie jetable des données en fonctionnement, sans transférer de données utilisateur hors de l’hôte. Une infrastructure qui ne peut pas exécuter une vérification est consignée comme ouverte et n’est jamais comptée comme réussie.

308 / 308

lignes de contrôle avec contre-test

Chaque ligne pertinente pour la livraison de la matrice de conformité interne est associée à un contre-test négatif documenté.

19 / 189

exécutions dans le navigateur / vérifications

Le chemin dans un vrai Chrome couvre des flux produit, dont l’usage multi-appareils, la concurrence, la reprise, la révocation et la suppression des données locales.

5 × 60

requêtes de prékeys simultanées

L’attribution à usage unique a été réexécutée sur un PostgreSQL jetable ; le contre-cas délibérément non sûr a produit une double attribution et a été détecté.

12 / 12

familles de points de contrôle dans les preuves combinées

Cryptographie, service de clés, navigateur, multi-appareils, concurrence des prékeys, verrouillage de session, retour arrière, répétition de migration côté serveur, horodatages et correspondance des schémas ont tenu dans les preuves actuelles combinées.

03 / SUPPORT LIFECYCLE

Le cadre de support public actuel.

Aucune promesse implicite de durée de vie : la version, le chemin de mise à jour et la responsabilité doivent être vérifiables pour chaque déploiement.

  1. SUP-01

    Ligne de version actuelle

    L’état déployé actuel est identifié par le Release Center, le manifeste d’exécution signé et des preuves produit datées. Les versions publiques du site restent séparées des versions du produit.

    ACTIF
  2. SUP-02

    Mises à jour de sécurité

    Les changements pertinents pour la sécurité passent par le chemin maîtrisé de build, de test, de livraison et de retour arrière. Des délais précis ne sont engagés que contractuellement ou dans un avis publié.

    MAÎTRISÉ
  3. SUP-03

    Versions antérieures

    VENTEX ne publie actuellement aucun engagement général de support multi-versions ou à long terme. Le chemin de mise à jour applicable est convenu avant le déploiement.

    AUCUN ENGAGEMENT GÉNÉRAL
  4. SUP-04

    Fin du support

    Aucun calendrier général de fin de vie n’a encore été publié. Les engagements de durée de vie, de migration et de support propres à une organisation exigent un accord explicite.

    OUVERT AVANT LA DISPONIBILITÉ GÉNÉRALE
04 / VULNERABILITY RESPONSE

Du signalement à une mise à jour vérifiable.

  1. 01

    Signaler

    Les observations entrent dans le tri via le canal de divulgation responsable publié, avec le minimum de données nécessaire.

  2. 02

    Tri

    Le périmètre, la reproductibilité, l’impact, la version concernée et l’incertitude restante sont évalués séparément.

  3. 03

    Corriger et vérifier

    La correction, les tests négatifs, la non-régression, l’impact sur la migration et le retour arrière forment ensemble le point de contrôle de livraison.

  4. 04

    Publier de manière coordonnée

    Lorsqu’une information publique est nécessaire, l’avis relie l’impact, les versions concernées et la correction, sans garanties de sécurité exagérées.

05 / REGULATORY READINESS

Se préparer sans préjuger de la conformité.

Le Cyber Resilience Act fait de la sécurité du produit, du traitement des vulnérabilités et de la responsabilité des mises à jour un processus produit continu. Cette fiche publique n’est ni une déclaration de conformité ni un conseil juridique.

MIS EN ŒUVRE PUBLIQUEMENT AUJOURD’HUI
  • Politique publique de divulgation responsable et security.txt
  • Registre daté des affirmations et limites de sécurité explicites
  • Release Center et manifeste d’exécution signé
  • API d’état publique avec une limite de mesure explicite
  • Registre des avis de sécurité lisible par machine
  • Établissement de session PQXDH hybride avec ML-KEM-1024 pour les appareils compatibles dans le déploiement contrôlé de la version 3
  • Divulgation contrôlée du matériel détaillé sur le protocole et la mise en œuvre pour des examens ou audits confidentiels expressément convenus
  • État de vérification interne daté avec 308 correspondances de contre-tests, 19 exécutions dans de vrais navigateurs et 189 vérifications de navigateur
  • La révocation d’un appareil couvre les sessions, les abonnements push et la suppression ultérieure des données locales liées au compte
CRITÈRES OUVERTS
  • Génération de SBOM et processus de livraison formellement examinés
  • Durée de support et politique de fin de vie publiées de manière générale
  • Examen externe indépendant du produit et de la cryptographie
  • Supervision externe de bout en bout multi-région
  • Évaluation formelle de la conformité lorsqu’elle s’applique
06 / PROCUREMENT

Examiner le contexte d’exploitation concret.

Les documents publics permettent un premier examen. L’architecture, la protection des données, les conditions contractuelles et les engagements de support doivent ensuite être évalués pour chaque organisation.

Procurement Room Demander un examen de sécurité