協調式漏洞揭露政策 (CVD Policy)
我們重視產品的安全性,並歡迎資安研究人員、客戶、合作夥伴及其他資安社群成員,以負責任的方式回報產品中可能存在的安全漏洞。
漏洞回報
請透過我們的「 產品資安漏洞通報表單 」回報可能存在的安全漏洞,我們接受以中文及英文提交的漏洞通報。
如需更多資訊,請參閱我們的「 產品資安漏洞資訊網頁」。
為協助我們重現及評估問題,請提供充分且相關的資訊,包括受影響的產品/版本、漏洞說明、潛在影響、重現步驟,以及在可提供的情況下附上相關的概念驗證或其他佐證資料。
我們的承諾
對於經確認有效的漏洞回報,我們將:
- 於收到報告報後 48 小時內確認收件,並提供漏洞追蹤編號。
- 完成初步評估 (Triage)後,通知回報者評估後的漏洞嚴重性及預估的修復時程。
- 在漏洞調查或修復期間,至少每 10 個工作日提供一次進度更新。
- 與回報者合作進行協調式揭露,原則上以收到漏洞報告確認通知之日起 90 天作為預設的揭露目標期限;實際期限得經雙方協議調整。
- 在適當情況下,於漏洞修復完成後發佈安全公告,其中包含相關漏洞、受影響產品、漏洞嚴重程度及修復資訊。
- 如回報者已同意公開其身分,我們將於安全公告中對回報者予以致謝或列名致謝。
安全港 (Safe Harbor)
對於依本政策及適用法律,以善意進行的資安研究,我們予以支持。對於研究人員依本政策所授權並以負責任方式進行的活動,我們不會僅因其進行該等活動而對其採取法律行動。
研究人員應:
- 僅測試自己擁有或已獲得授權進行測試的系統、產品及環境。
- 避免故意造成損害、服務中斷或可用性降低。
- 僅在驗證漏洞確有必要的合理範圍內存取個人資料。
- 如意外存取個人資料,應立即通知我們,並以安全方式刪除相關資料。
- 不得基於惡意目的、牟取財務利益或從事其他違法活動而利用漏洞。
- 在雙方約定的協調揭露日期之前,避免公開揭露漏洞相關資訊。
本安全港承諾不適用於超出本政策範圍,或違反適用法律的活動。
適用範圍
本政策適用於我們具有數位元素的產品,包括我們官方網站所列出的產品。
整合於我們產品中的第三方元件或開放原始碼(Open Source)元件,如發現其中存在安全漏洞,亦可透過本回報管道提交。
法規與標準架構
本政策參考 《歐盟網路韌性法案》(EU Cyber Resilience Act, Regulation (EU) 2024/2847)及 ISO/IEC 29147:2018,以支持我們的漏洞揭露及漏洞處理流程。
政策制定與核准
本政策由總經理室-產品資安計畫部負責制定及維護,並經總經理核准後實施。
本政策不限制或取代任何依法或依相關法規所應履行的強制性通報義務。
我們可能不定期更新本政策,以反映產品、安全實務、適用法律、法規或產業標準的變更。