- 主页
- 支援
- Product Security
- Coordinated Vulnerability Disclosure (CVD) Policy
Coordinated Vulnerability Disclosure (CVD) Policy
我们重视产品的安全性,并欢迎安全研究人员、客户、合作伙伴及其他资安社群成员以负责任的方式回报产品安全漏洞。
漏洞回报
请透过我们的 产品安全漏洞回报表单 回报潜在的安全漏洞。
我们接受以英文及中文提交的漏洞回报。
请提供足以重现及评估问题的完整资讯,包括受影响的产品/版本、漏洞描述、潜在影响、重现步骤,以及可提供的概念验证(Proof of Concept, PoC)或其他相关佐证资料。
我们的承诺
对于有效的漏洞回报,我们将:
- 于收到回报后 48 小时内确认收件,并提供追踪编号。
- 完成初步分析与分流(triage)后,通知回报者经评估的漏洞严重性及预估的修复时程。
- 在问题调查或修复期间,至少每 10 个工作日向回报者提供一次进度更新。
- 与回报者共同进行协调式漏洞披露,预设以自确认收件日起 90 天为披露目标期限,实际期限得由双方协议调整。
- 于完成修复后,视适当情况发布安全公告,其中包含相关漏洞、受影响产品、严重性及修复等资讯。
- 如回报者已提供同意,将于安全公告中注明回报者的贡献。
安全港
我们支持遵循本政策及适用法律所进行的善意资安研究。对于研究人员依据本政策所进行之经授权且负责任的活动,我们不会仅因该等活动而采取法律行动。
研究人员应:
- 仅测试其本人拥有或经授权进行测试的系统、产品及环境。
- 避免蓄意造成损害、服务中断或可用性丧失。
- 仅在验证漏洞确有合理必要时存取个人资料。
- 如意外存取个人资料,应立即通知我们,并安全删除该等资料。
- 不得为恶意目的、获取经济利益或从事其他非法活动而利用漏洞。
- 避免在双方约定的协调式披露日期前公开披露漏洞资讯。
本安全港承诺不适用于超出本政策范围或违反适用法律的活动。
适用范围
本政策适用于我们的具有数字元素的产品(products with digital elements),包括本公司官方网站所列出的产品。整合于我们产品中的第三方元件或开放原始码元件所存在的漏洞,亦可透过此管道回报。
法规与标准架构
本政策参考 《欧盟网络韧性法案》(EU Cyber Resilience Act, Regulation (EU) 2024/2847)及 ISO/IEC 29147:2018,以支持我们的漏洞披露及处理流程。
本政策不限制或取代任何依法或依监管要求所负的强制性通报义务。
我们可能不时更新本政策,以反映产品、安全实务、适用法律、法规或业界标准的变更。