脆弱性
漏洞披露政策
康特隆致力于保障客户的安全与安保。我们希望与安全社区建立开放的合作关系,并认识到该社区所做的工作对于持续保障所有人的安全与安保至关重要。
我们制定本漏洞政策,旨在体现本公司价值观,并履行我们对那些本着善意向我们提供专业知识的安全研究人员的法律责任。
本漏洞披露政策适用于您考虑向我们(以下简称“本组织”)报告的任何漏洞。我们建议您在报告漏洞前仔细阅读本漏洞披露政策全文,并始终遵守其规定。 我们非常重视那些按照本政策投入时间和精力报告安全漏洞的人士。但是,我们不为漏洞披露提供金钱奖励。
Web/基础设施安全漏洞
如果您认为发现了安全漏洞,请通过电子邮件向我们提交报告: [email protected]
请在报告中详细说明以下内容:
可观察到该漏洞的网站、IP 地址或页面。
漏洞类型的简要描述,例如:“XSS 漏洞”。
重现步骤。 这些步骤应为无害、无破坏性的概念验证。这有助于确保报告能够得到快速、准确的分类处理,同时也能降低重复报告的可能性,或避免某些漏洞(如子域名接管)被恶意利用。
产品安全漏洞
如果您认为在康特隆(Kontron)产品中发现了新的安全漏洞,请通过电子邮件将报告提交给我们的 PSIRT(产品安全事件响应团队):[email protected] - 或通过康特隆工单门户提交(如您已在该平台注册账户)。
请仅使用英文提交信息。
请在报告中包含以下详细信息:
产品名称和产品版本
漏洞描述及影响
重现该问题所需的先决条件(配置、场景等)
重现该问题的详细分步操作指南
如有,请提供概念验证代码
预期情况
您提交报告后,我们将在5个工作日内予以回复,并力争在10个工作日内完成报告的分类处理。此外,我们将尽力向您通报处理进展。修复优先级将根据影响范围、严重程度和漏洞利用复杂性进行评估。
漏洞报告的分类处理或修复可能需要一定时间。欢迎您随时询问处理进度,但请避免每14天内多次询问。这样可以让我们的团队专注于漏洞修复工作。当报告的漏洞修复完成后,我们会通知您,届时可能会邀请您确认该解决方案是否已充分解决该漏洞。
一旦您的漏洞问题得到解决,我们欢迎您提出公开该报告的请求。为了向受影响的用户提供统一的指导,请继续与我们协调公开事宜。
指导
您必须:
请始终遵守数据保护规定,不得侵犯本组织用户、员工、承包商、服务或系统的隐私。例如,您不得分享、再分发或未能妥善保护从系统或服务中获取的数据。
在研究过程中获取的所有数据,一旦不再需要,或自漏洞修复之日起1个月内(以较早发生者为准)(或根据数据保护法律的其他要求),应立即进行安全删除。
您不得:
违反任何适用的法律法规。
访问不必要、过量或大量数据。
修改组织系统或服务中的数据。
使用高强度侵入性或破坏性扫描工具来查找漏洞。
尝试或报告任何形式的拒绝服务行为,例如通过大量请求使服务瘫痪。
干扰本组织的服務或系统。
提交详细描述无法被利用的漏洞的报告,或指出服务未完全符合“最佳实践”的报告,例如缺少安全标头。
对本组织员工或基础设施进行社会工程学攻击、“网络钓鱼”或物理攻击
以披露任何漏洞为由索要经济补偿.
法律问题
我们制定本政策旨在符合通用漏洞披露的最佳实践。本政策并不授权您采取任何违反法律的行为,或可能导致本组织或合作伙伴组织违反任何法律义务的行为。
问题
如对本政策有任何疑问,请发送邮件至 [email protected]。我们也欢迎您就如何改进本政策提出建议。
名人堂
我们高度珍视安全研究人员的贡献,他们通过负责任的披露帮助我们发现并解决潜在的安全漏洞。了解那些为提升康特隆产品和解决方案的安全性做出贡献的人士。