Продуктова сигурност
Политика за координирано разкриване на уязвимости
Обхват. Всички продукти на Segway-Ninebot с дигитални елементи, пуснати на пазара, включително вградени софтуери, мобилни приложения и решения за отдалечена обработка на данни, свързани с тези продукти. Продуктите на Segway-Ninebot с дигитални елементи включват: електрически тротинетки, самобалансиращи се превозни средства, електрически велосипеди (eBikes), роботизирани косачки Navimow и техните софтуери и мобилни приложения.
Докладване на уязвимост
Моля, използвайте следните канали, за да докладвате за предполагаеми уязвимости в сигурността на нашите продукти, приложения или свързани услуги.
- Имейл за сигурност: product-security@ninebot.com
- Анонимни доклади: Приемаме анонимни доклади. Въпреки това предоставянето на информация за контакт ни помага да потвърдим проблема и да координираме решението му.
- Публичен PGP ключ: Изтегляне
Моля, докладвайте за уязвимости в сигурността предимно чрез имейл адреса. Ако имейлът не е удобен, можете да докладвате и чрез каналите за обслужване на клиенти във вашата страна или регион; вашият доклад ще бъде препратен на нашия екип за реакция при инциденти със сигурността на продуктите (PSIRT).
Как обработваме докладите
След получаване на доклад, ние преглеждаме предоставената информация, за да определим дали тя съдържа достатъчно подробности за оценка, проверяваме дали докладът посочва валидна уязвимост на сигурността, оценяваме нейната тежест и потенциално въздействие, идентифицираме засегнатите продукти или версии и определяме подходящи мерки за отстраняване.
Как да докладвате. Изпратете имейл на product-security@ninebot.com с името на продукта и версията на софтуера, описание на уязвимостта и стъпки за нейното възпроизвеждане, и — ако е известно — дали е публична или активно експлоатирана. Приемаме анонимни доклади. Когато става въпрос за чувствителна информация (експлойт код, клиентски данни, ключове, конфигурационни данни), препоръчваме да ги шифровате с нашия публичен PGP ключ; ако е удобно, моля, включете и вашия PGP ключ, за да можем да споделяме чувствителна информация с вас по сигурен начин.
Какво да включите в своя доклад
За да ни помогнете да оценим и възпроизведем проблема, моля, включете възможно най-много от следната информация:
- Име и модел на продукта
- Засегната версия на софтуер, фърмуер или приложение
- Подробно описание на уязвимостта
- Инструкции за възпроизвеждане стъпка по стъпка
- Очаквано и реално поведение
- Потенциално въздействие
- Доказателствен код, екранни снимки, логове или мрежови следи, ако са налични
- Вашето име и информация за контакт (по желание, ако докладът е анонимен)
- Ако е известно – дали е публично оповестено или активно експлоатирано
Какво да очаквате. Ще поддържаме връзка с вас през целия процес: ще потвърдим получаването на доклада ви в рамките на 3 работни дни, ще предоставим първоначална оценка в рамките на 10 работни дни и ще ви уведомим, когато уязвимостта бъде отстранена, смекчена или по друг начин затворена. Също така можем да споделяме допълнителни актуализации, където е уместно, включително ако има промени в плана за отстраняване, промени в графика за разкриване или забавяния, произтичащи от координация с релевантни трети страни. Уязвимостите се отстраняват без неоправдано забавяне; актуализациите за сигурност се предоставят безплатно.
Координирано разкриване и период на ембарго
Потвърдените уязвимости могат да бъдат обработени в рамките на процес на координирано разкриване, особено когато решение все още не е налично, когато отстраняването изисква координация между няколко засегнати продукта или страни, или когато са включени компоненти, предоставени от трети страни, отворен код или доставчици. Освен ако не е договорено друго, стандартният период на ембарго е 90 работни дни от момента на потвърждение на уязвимостта. Този период може да бъде коригиран индивидуално в зависимост от сложността на отстраняването, координацията по веригата на доставки и свързаните с това рискове за сигурността. По време на периода на ембарго подробности за уязвимостта не трябва да бъдат публично разкривани преди отстраняването или преди да бъде наличен съответният съвет. След отстраняването можем да публикуваме релевантна информация чрез нашите съвети за сигурност и, където е уместно, също така да споделяме информация за уязвимостта с Европейската база данни за уязвимости (EUVD).
Добросъвестни изследвания. Изследвания, проведени добросъвестно съгласно тази политика, са разрешени: не достъпвайте данни на други лица, не намалявайте наличността или безопасността на използваните продукти, спазвайте приложимото законодателство. Segway-Ninebot няма да предприема правни действия за изследвания, извършени в съответствие с тази политика.
Признание и благодарност.
С вашето съгласие ще признаем вашия принос в нашия съвет за сигурност или на страницата ни за признания.
Съобщения за сигурност
Период на поддръжка
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}