Sigurnost proizvoda
Politika koordiniranog otkrivanja ranjivosti
Opseg. Svi Segway-Ninebot proizvodi s digitalnim elementima koji su plasirani na tržište, uključujući ugrađeni softver, mobilne aplikacije i rješenja za daljinsku obradu podataka povezana s tim proizvodima. Segway-Ninebot proizvodi s digitalnim elementima uključuju: električne romobile, samobalansirajuća vozila, električne bicikle, robotske kosilice Navimow te njihov softver i mobilne aplikacije.
Prijava ranjivosti
Molimo vas da koristite sljedeće kanale za prijavu sumnjivih sigurnosnih ranjivosti u našim proizvodima, aplikacijama ili povezanim uslugama.
- Sigurnosni e-mail: product-security@ninebot.com
- Anonimne prijave: Anonimne prijave su prihvaćene. Međutim, pružanje kontaktnih informacija pomaže nam u validaciji problema i koordinaciji rješenja.
- PGP javni ključ: Preuzmi
Molimo vas da sigurnosne ranjivosti prijavite prvenstveno putem e-mail adrese. Ako e-mail nije praktičan, možete ih prijaviti i putem kanala za korisničku podršku u vašoj zemlji ili regiji; vaša prijava bit će proslijeđena našem timu za odgovor na sigurnosne incidente (PSIRT).
Kako obrađujemo prijave
Nakon primitka prijave, pregledavamo pružene informacije kako bismo utvrdili sadrže li dovoljno detalja za procjenu, provjeravamo je li prijava identificirala valjanu sigurnosnu ranjivost, procjenjujemo njezinu ozbiljnost i potencijalni utjecaj, identificiramo pogođene proizvode ili verzije i određujemo odgovarajuće mjere za rješenje.
Kako prijaviti. Pošaljite e-mail na product-security@ninebot.com s imenom proizvoda i verzijom softvera, opisom ranjivosti i koracima za reprodukciju te — ako je poznato — je li ranjivost javna ili se aktivno iskorištava. Anonimne prijave su prihvaćene. Ako su uključeni osjetljivi detalji (eksploit kod, podaci o korisnicima, ključevi, konfiguracijski podaci), preporučujemo da ih šifrirate našim PGP javnim ključem; gdje je prikladno, uključite i vaš PGP ključ kako bismo mogli sigurno razmjenjivati osjetljive informacije s vama.
Što uključiti u svoj izvještaj
Kako bismo mogli procijeniti i reproducirati problem, molimo vas da uključite što je moguće više sljedećih informacija:
- Ime i model proizvoda
- Pogođena verzija softvera, firmvera ili aplikacije
- Detaljan opis ranjivosti
- Upute za reprodukciju korak po korak
- Očekivano i stvarno ponašanje
- Mogući utjecaj
- Dokaz koncepta, snimke zaslona, zapisnici ili mrežni tragovi, ako su dostupni
- Vaše ime i kontakt informacije (opcionalno za anonimne izvještaje)
- Ako je poznato - je li javno ili se aktivno iskorištava
Što možete očekivati. Ostajemo u kontaktu s vama tijekom cijelog procesa: potvrđujemo vaš izvještaj unutar 3 radna dana, pružamo početnu procjenu unutar 10 radnih dana i obavještavamo vas kada je ranjivost riješena, ublažena ili na drugi način zatvorena. Također možemo podijeliti dodatne informacije kada je to prikladno, uključujući prilagodbe plana rješavanja, promjene vremenskog okvira za objavljivanje ili kašnjenja zbog koordinacije s relevantnim trećim stranama. Ranjivosti se rješavaju bez nepotrebnog odgađanja; sigurnosna ažuriranja pružaju se besplatno.
Koordinirana objava i razdoblje embarga
Potvrđene ranjivosti mogu se obrađivati u skladu s procesom koordinirane objave, posebno kada rješenje još nije dostupno, kada rješavanje zahtijeva koordinaciju između više pogođenih proizvoda ili strana ili kada su uključene komponente trećih strana, otvorenog koda ili dobavljača. Osim ako nije drukčije dogovoreno, standardno razdoblje embarga iznosi 90 radnih dana od potvrde ranjivosti. Ovo razdoblje može se prilagoditi od slučaja do slučaja, ovisno o složenosti rješavanja, koordinaciji opskrbnog lanca i uključenom sigurnosnom riziku. Tijekom razdoblja embarga, detalji ranjivosti ne smiju se javno otkrivati prije nego što rješenje ili obavijest postanu dostupni. Nakon rješavanja, možemo objaviti relevantne informacije putem naših sigurnosnih savjetovanja i, gdje je prikladno, također podijeliti informacije o ranjivosti s EU bazom podataka o ranjivostima (EUVD).
Dobronamjerno istraživanje. Istraživanje provedeno u dobroj namjeri prema ovom pravilniku je odobreno: nemojte pristupati podacima drugih, nemojte narušavati dostupnost ili sigurnost proizvoda u upotrebi, pridržavajte se važećih zakona. Segway-Ninebot neće pokretati pravne postupke za istraživanja provedena u skladu s ovim pravilnikom.
Priznanje i zahvala.
Uz vaš pristanak, priznat ćemo vaš doprinos u našem sigurnosnom savjetovanju ili na našoj stranici za priznanja.
Sigurnosna upozorenja
Razdoblje podrške
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}