漏洞披露政策
目的
Ammann 认识到网络安全是客户使用含有数字元素产品的重要需求。我们致力于通过提供能够明确且负责任地应对网络安全的产品、系统和服务来支持客户。本漏洞披露政策为外部方报告疑似漏洞和产品安全事件提供了结构化的机制,以便能够及时评估、处理和修复,帮助客户最大程度地降低网络安全风险。
范围
本政策适用于影响含有数字元素的 Ammann 产品的疑似漏洞和产品安全事件。
如果您不确定受影响的是哪个产品、系统或组件,请在报告表单中选择“其他/未知”。
负责任的披露
在测试或报告疑似漏洞时,请:
本着善意行事。
尊重隐私,避免访问超出识别问题所需的数据。
避免干扰系统、服务、客户或运营。
不得修改、删除或导出数据。
不得建立持久性、横向移动、部署恶意软件或进行破坏性测试。
如果您访问到了非公开、客户、生产或与安全相关的系统或数据,请立即停止测试并报告该问题。
在达成协调披露协议之前,请勿公开披露漏洞细节。
需包含的信息
为帮助我们评估和处理您的报告,请尽可能包含以下信息:
联系方式。
受影响的 Ammann 产品、服务、系统或组件。
产品型号、软件版本或固件版本。
疑似漏洞或安全问题的描述。
复现该问题的步骤。
潜在的安全影响。
该问题被积极利用的任何迹象。
如需补充信息,Ammann 可能会与您联系。
除非 Ammann 明确要求,否则请勿提交恶意软件、利用二进制文件、破坏性概念验证代码或可执行文件。
漏洞处理流程
收到报告后,Ammann 将评估其是否影响 Ammann 的产品、系统、软件或数字服务。报告将根据严重性、可利用性、受影响产品及潜在影响等因素进行优先级排序。
在适当情况下,Ammann 将对已确认的漏洞进行调查、修复并协调披露。漏洞信息可能会在修复、缓解措施或安全更新发布后公布。
协调披露
我们要求报告者在 Ammann 有合理机会调查和解决问题之前,避免公开披露漏洞细节。在适当情况下,Ammann 将与报告者协作协调披露事宜。
无漏洞奖励
Ammann 不设立公开的漏洞奖励或奖励计划,漏洞报告的提交不应期望获得补偿。
数据保护
通过报告流程提交的信息将用于评估、调查和修复所报告的安全问题。个人数据将根据适用的 Ammann 数据保护声明进行处理。
安全联系方式
如果报告表单不可用,漏洞和产品安全报告可发送至:
此电子邮件地址不用于一般支持请求。
如需报告与 Q-Point 产品相关的安全事件,请通过 q-point.com 提交报告。