Bezpečnosť produktu
Politika koordinovaného zverejnenia zraniteľností
Rozsah. Všetky produkty Segway-Ninebot s digitálnymi prvkami uvedené na trh, vrátane zabudovaného softvéru, mobilných aplikácií a riešení na vzdialené spracovanie údajov súvisiacich s týmito produktmi. Produkty Segway-Ninebot s digitálnymi prvkami zahŕňajú: elektrické kolobežky, samovyvažovacie vozidlá, eBicykle, robotické kosačky Navimow a ich softvér a mobilné aplikácie.
Nahlásenie zraniteľnosti
Na nahlásenie podozrivých bezpečnostných zraniteľností v našich produktoch, aplikáciách alebo súvisiacich službách použite nasledujúce kanály.
- Bezpečnostný e-mail: product-security@ninebot.com
- Anonymné nahlásenia: Akceptujeme anonymné nahlásenia. Poskytnutie kontaktných údajov však pomáha overiť problém a koordinovať nápravu.
- PGP verejný kľúč: Stiahnuť
Bezpečnostné zraniteľnosti prosím nahlasujte primárne prostredníctvom e-mailovej adresy. Ak e-mail nie je pohodlný, môžete nahlásiť prostredníctvom zákazníckych služieb vo vašej krajine alebo regióne; vaše hlásenie bude postúpené nášmu tímu pre riešenie bezpečnostných incidentov (Product Security Incident Response Team - PSIRT).
Ako spracovávame hlásenia
Po prijatí hlásenia preskúmame poskytnuté informácie, aby sme zistili, či obsahujú dostatočné podrobnosti na posúdenie, overíme, či hlásenie identifikuje platnú bezpečnostnú zraniteľnosť, posúdime jej závažnosť a potenciálny dopad, identifikujeme dotknuté produkty alebo verzie a určujeme vhodné opatrenia na nápravu.
Ako nahlásiť. Pošlite e-mail na product-security@ninebot.com s názvom produktu a verziou softvéru, popisom zraniteľnosti a krokmi na jej reprodukciu, a — ak je známe — či je verejná alebo aktívne zneužívaná. Akceptujeme anonymné hlásenia. Ak sú zapojené citlivé údaje (kód na zneužitie, údaje zákazníkov, kľúče, konfiguračné údaje), odporúčame ich zašifrovať s použitím nášho PGP verejného kľúča; ak je to možné, priložte aj svoj vlastný PGP kľúč, aby sme s vami mohli bezpečne zdieľať citlivé informácie.
Čo zahrnúť do svojej správy
Aby sme mohli problém posúdiť a reprodukovať, prosíme, aby ste zahrnuli čo najviac z nasledujúcich informácií:
- Názov a model produktu
- Dotknutý softvér, firmware alebo verzia aplikácie
- Podrobný popis zraniteľnosti
- Krok-za-krokom inštrukcie na reprodukciu
- Očakávané a skutočné správanie
- Potenciálny dopad
- Proof-of-concept kód, snímky obrazovky, záznamy alebo sieťové stopy, ak sú dostupné
- Vaše meno a kontaktné informácie (voliteľné pri anonymných správach)
- Ak je známe, či je problém verejný alebo aktívne zneužívaný
Čo očakávať. Budeme vás počas celého procesu kontaktovať: vašu správu potvrdíme do 3 pracovných dní, poskytneme počiatočné posúdenie do 10 pracovných dní a oznámime vám, keď bude zraniteľnosť odstránená, zmiernená alebo inak uzavretá. Môžeme tiež zdieľať ďalšie aktualizácie, ak je to vhodné, vrátane úprav plánu nápravy, zmien v časovom pláne zverejnenia alebo oneskorení spôsobených koordináciou s relevantnými tretími stranami. Zraniteľnosti sú riešené bez zbytočného odkladu; bezpečnostné aktualizácie sú poskytované bezplatne.
Koordinované zverejnenie a embargo obdobie
Potvrdené zraniteľnosti môžu byť riešené v rámci procesu koordinovaného zverejnenia, najmä ak oprava ešte nie je dostupná, ak náprava vyžaduje koordináciu medzi viacerými dotknutými produktmi alebo stranami, alebo ak sú zahrnuté komponenty od tretích strán, open-source alebo dodávateľov. Pokiaľ nie je dohodnuté inak, štandardné embargo obdobie je 90 pracovných dní od potvrdenia zraniteľnosti. Toto obdobie môže byť upravené prípad od prípadu v závislosti od zložitosti nápravy, koordinácie dodávateľského reťazca a súvisiaceho bezpečnostného rizika. Počas obdobia embarga by detaily o zraniteľnosti nemali byť verejne zverejnené pred nápravou alebo dostupnosťou odporúčaní. Po náprave môžeme zverejniť relevantné informácie prostredníctvom našich Bezpečnostných odporúčaní a, ak je to vhodné, tiež zdieľať informácie o zraniteľnosti s Európskou databázou zraniteľností (EUVD).
Výskum vykonávaný v dobrej viere. Výskum vykonaný v dobrej viere v súlade s touto politikou je autorizovaný: nepracujte s údajmi iných, neznižujte dostupnosť alebo bezpečnosť produktov, ktoré sú v prevádzke, a dodržujte platné zákony. Spoločnosť Segway-Ninebot nezačne právne kroky voči výskumu vykonanému v súlade s touto politikou.
Uznanie a ocenenie.
S vaším súhlasom uznáme váš príspevok v našom bezpečnostnom odporúčaní alebo na našej stránke s uznaniami.
Bezpečnostné oznámenia
Obdobie podpory
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}