协调式漏洞揭露政策 (CVD Policy)
我们重视产品的安全性,并欢迎资安研究人员、客户、合作伙伴及其他资安社群成员,以负责任的方式回报产品中可能存在的安全漏洞。
漏洞回报
请透过我们的「 产品资安漏洞通报表单 」回报可能存在的安全漏洞,我们接受以中文及英文提交的漏洞通报。
如需更多资讯,请参阅我们的「 产品资安漏洞资讯网页」。
为协助我们重现及评估问题,请提供充分且相关的资讯,包括受影响的产品/版本、漏洞说明、潜在影响、重现步骤,以及在可提供的情况下附上相关的概念验证或其他佐证资料。
我们的承诺
对于经确认有效的漏洞回报,我们将:
- 于收到报告报后 48 小时内确认收件,并提供漏洞追踪编号。
- 完成初步评估 (Triage)后,通知回报者评估后的漏洞严重性及预估的修复时程。
- 在漏洞调查或修复期间,至少每 10 个工作日提供一次进度更新。
- 与回报者合作进行协调式揭露,原则上以收到漏洞报告确认通知之日起 90 天作为预设的揭露目标期限;实际期限得经双方协议调整。
- 在适当情况下,于漏洞修复完成后发布安全公告,其中包含相关漏洞、受影响产品、漏洞严重程度及修复资讯。
- 如回报者已同意公开其身分,我们将于安全公告中对回报者予以致谢或列名致谢。
安全港 (Safe Harbor)
对于依本政策及适用法律,以善意进行的资安研究,我们予以支持。对于研究人员依本政策所授权并以负责任方式进行的活动,我们不会仅因其进行该等活动而对其采取法律行动。
研究人员应:
- 仅测试自己拥有或已获得授权进行测试的系统、产品及环境。
- 避免故意造成损害、服务中断或可用性降低。
- 仅在验证漏洞确有必要的合理范围内存取个人资料。
- 如意外存取个人资料,应立即通知我们,并以安全方式删除相关资料。
- 不得基于恶意目的、牟取财务利益或从事其他违法活动而利用漏洞。
- 在双方约定的协调揭露日期之前,避免公开揭露漏洞相关资讯。
本安全港承诺不适用于超出本政策范围,或违反适用法律的活动。
适用范围
本政策适用于我们具有数字元素的产品,包括我们官方网站所列出的产品。
整合于我们产品中的第三方元件或开放原始码(Open Source)元件,如发现其中存在安全漏洞,亦可透过本回报管道提交。
法规与标准架构
本政策参考 《欧盟网络韧性法案》(EU Cyber Resilience Act, Regulation (EU) 2024/2847)及 ISO/IEC 29147:2018,以支持我们的漏洞揭露及漏洞处理流程。
政策制定与核准
本政策由总经理室-产品资安计划部负责制定及维护,并经总经理核准后实施。
本政策不限制或取代任何依法或依相关法规所应履行的强制性通报义务。
我们可能不定期更新本政策,以反映产品、安全实务、适用法律、法规或产业标准的变更。