Termékbiztonság
Koordinált sebezhetőségi közzétételi politika
Hatókör. Minden digitális elemeket tartalmazó Segway-Ninebot termék, amely a piacra kerül, beleértve a beágyazott szoftvereket, mobilalkalmazásokat és az ezekhez a termékekhez kapcsolódó távoli adatfeldolgozási megoldásokat. A digitális elemeket tartalmazó Segway-Ninebot termékek közé tartoznak: elektromos rollerek, önkiegyensúlyozó járművek, eBike-ok, Navimow robotfűnyírók, valamint azok szoftverei és mobilalkalmazásai.
Sérülékenység bejelentése
Kérjük, a következő csatornákon keresztül jelentsék be a termékeinkben, alkalmazásainkban vagy kapcsolódó szolgáltatásainkban feltételezett biztonsági sérülékenységeket.
- Biztonsági e-mail: product-security@ninebot.com
- Névtelen bejelentések: Névtelen bejelentéseket is elfogadunk. Azonban, ha megadja elérhetőségi adatait, segít abban, hogy hitelesítsük a problémát és koordináljuk a megoldást.
- PGP nyilvános kulcs: Letöltés
Kérjük, hogy elsősorban az e-mail címen keresztül jelentsen biztonsági sérülékenységeket. Ha az e-mail nem kényelmes, a saját országában vagy régiójában található ügyfélszolgálati csatornákon keresztül is bejelentheti; jelentését továbbítani fogjuk a Termékbiztonsági Eseménykezelő Csoportunknak (PSIRT).
Hogyan kezeljük a bejelentéseket
Amint megkapjuk a bejelentést, áttekintjük a benyújtott információkat annak megállapítására, hogy tartalmazza-e az értékeléshez szükséges részleteket, ellenőrizzük, hogy a jelentés valódi biztonsági sérülékenységet azonosít-e, értékeljük annak súlyosságát és lehetséges hatását, azonosítjuk az érintett termékeket vagy verziókat, és meghatározzuk a megfelelő javító intézkedéseket.
Hogyan lehet bejelentést tenni. Küldjön e-mailt a következő címre: product-security@ninebot.com, amelyben adja meg a termék nevét és szoftververzióját, a sérülékenység leírását és annak reprodukálásának lépéseit, valamint – ha ismert – hogy nyilvános-e vagy aktívan kihasználják-e. Névtelen bejelentéseket is elfogadunk. Amennyiben érzékeny részleteket tartalmaz a bejelentés (például kihasználható kód, ügyféladatok, kulcsok, konfigurációs adatok), javasoljuk, hogy titkosítsa azokat a PGP nyilvános kulcsunkkal; ha lehetséges, kérjük, csatolja saját PGP kulcsát is, hogy biztonságosan tudjunk érzékeny információkat megosztani Önnel.
Mit kell tartalmaznia a jelentésében
Azért, hogy segítsen nekünk azonosítani és reprodukálni a problémát, kérjük, hogy a lehető legtöbb alábbi információt tartalmazza:
- Termék neve és modellje
- Érintett szoftver, firmware vagy alkalmazás verziója
- A sérülékenység részletes leírása
- Lépésről-lépésre leírt reprodukciós útmutató
- Várt és tényleges viselkedés
- Potenciális hatás
- Proof-of-concept kód, képernyőképek, naplók vagy hálózati nyomok, ha rendelkezésre állnak
- Az Ön neve és elérhetősége (anonim jelentések esetén ez opcionális)
- Ha ismert - nyilvános-e vagy aktívan kihasználják
Mit várhat? Az egész folyamat alatt kapcsolatban maradunk Önnel: jelentését 3 munkanapon belül visszaigazoljuk, 10 munkanapon belül kezdeti értékelést adunk, és értesítjük, ha a sérülékenységet orvosoltuk, enyhítettük vagy más módon lezártuk. Szintén megoszthatunk további frissítéseket, ha indokolt, például ha módosításokat végeznek az orvoslási tervben, változások történnek a közzétételi idővonalban, vagy késedelmek adódnak az érintett harmadik felekkel való együttműködés miatt. A sérülékenységeket indokolatlan késedelem nélkül orvosoljuk; a biztonsági frissítések ingyenesen elérhetőek.
Koordinált közzététel és embargó időszak
Megerősített sérülékenységek koordinált közzétételi folyamat keretében kezelhetők, különösen, ha a javítás még nem érhető el, ha az orvoslás több érintett termék vagy fél összehangolását igényli, vagy ha harmadik fél, nyílt forráskódú vagy beszállítói komponensek érintettek. Hacsak másként nem állapodunk meg, az alapértelmezett embargó időszak 90 munkanap a sérülékenység megerősítésétől számítva. Ez az időszak eseti alapon módosítható az orvoslás összetettsége, az ellátási lánc összehangolása és a biztonsági kockázat alapján. Az embargó időszak alatt a sérülékenységgel kapcsolatos részleteket nem szabad nyilvánosságra hozni, amíg az orvoslás vagy egy tanácsadói értesítés el nem érhető. Az orvoslást követően közzétehetjük a releváns információkat a Biztonsági Tanácsadónkban, és szükség esetén megoszthatjuk a sérülékenységre vonatkozó információkat az EU Sérülékenységi Adatbázissal (EUVD).
Jóhiszemű kutatás. A jelen politika keretében végzett jóhiszemű kutatás engedélyezett: ne férjen hozzá mások adataihoz, ne csökkentse a termékek elérhetőségét vagy biztonságát használat közben, tartsa be az alkalmazandó jogszabályokat. A Segway-Ninebot nem indít jogi eljárást a jelen politika szerint végzett kutatás miatt.
Elismerés és megbecsülés.
Az Ön beleegyezésével elismerjük hozzájárulását a Biztonsági Tanácsadónkban vagy az elismerések oldalán.
Biztonsági közlemények
Támogatási időszak
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}