Divulgación de vulnerabilidades
Prefacio
Shenzhen Zolon Technology Co., Ltd. ("ZOLON" o "nosotros") está comprometida con mejorar la seguridad de nuestros productos y servicios y apoya plenamente el funcionamiento seguro de las redes y servicios de los clientes. Animamos a investigadores de seguridad, organizaciones del sector, clientes y proveedores a notificar las vulnerabilidades sospechosas relacionadas con los activos de acceso público de ZOLON. ZOLON ha establecido un proceso para gestionar las vulnerabilidades sospechosas notificadas.
Los investigadores de seguridad deben anteponer los intereses de los usuarios y respetar su privacidad. ZOLON anima a las partes interesadas a descubrir y notificar vulnerabilidades de forma legal, y se compromete a cooperar con los investigadores de seguridad para comprender, confirmar y resolver adecuadamente las vulnerabilidades. Antes de enviar información sobre vulnerabilidades a ZOLON, no debe divulgar dicha información a nadie que no sea ZOLON. Cualquier divulgación pública sin el consentimiento por escrito de ZOLON violará los términos y condiciones de este programa.
ZOLON insta a los informantes a seguir una política de divulgación responsable: es decir, notificarnos en privado antes de divulgar completamente cualquier vulnerabilidad de seguridad, para que podamos resolverla y minimizar el riesgo general para los usuarios. Durante todo el proceso, ZOLON controlará estrictamente la distribución de la información. ZOLON exigirá a los informantes que mantengan la confidencialidad de la vulnerabilidad hasta que ZOLON complete la corrección.
Proceso de gestión
1. Identificar
Para notificar una posible vulnerabilidad que afecte a productos o soluciones de ZOLON, póngase en contacto con ZOLON utilizando el método descrito en la Contáctenos sección siguiente.
En particular, incluya [VULNERABILITY] en la línea de asunto de su correo electrónico al notificar una posible vulnerabilidad. Si su envío es incompleto, incorrecto, duplicado o falso, ZOLON no lo procesará.
Información requerida (por favor, utilice la plantilla para notificar vulnerabilidades sospechosas):
- Canal a través del cual se adquirió el dispositivo;
- Producto/servicio afectado, incluidos nombre del modelo, número de serie (SN), versión de hardware (PN), sistema operativo o versión de software;
- Resumen de la vulnerabilidad, incluida la descripción del problema y el tipo de vulnerabilidad;
- Impacto (ejecución arbitraria de código, divulgación de información, etc.) y evaluación de la gravedad;
- Detalles técnicos y pasos para reproducir el problema;
- Prueba de concepto (PoC) u otra evidencia sustancial;
- Descripción del escenario de ataque, incluidos los requisitos previos, los desencadenantes y si se requiere interacción con la víctima;
- Recomendaciones de mitigación.
ZOLON suele responder a los informes completos y correctos en un plazo de 5 días hábiles. Si no recibe una respuesta, compruebe que nuestros correos no hayan sido marcados como spam.
2. Verificar
ZOLON investiga y reproduce el problema potencial.
El proceso de verificación suele completarse en un plazo de 10 días hábiles. Dada la complejidad del problema potencial, este período puede ampliarse hasta un mes cuando sea necesario.
3. Fix
ZOLON colabora con los equipos de seguridad y desarrollo pertinentes en el manejo interno de vulnerabilidades y mantendrá un plan de mitigación y recuperación de vulnerabilidades para los productos o soluciones afectados.
La duración de esta fase varía según el nivel de riesgo, el impacto y la dificultad.
4. Publicar
Cuando corresponda, los parches o correcciones se proporcionarán a través de los canales de publicación habituales.
Contáctenos
Para ponerse en contacto con ZOLON sobre cualquier problema de seguridad relacionado con nuestros productos o soluciones, envíe un correo electrónico a VulnerabilityDisclosure@szzolon.com
Tenga en cuenta que solo se aceptan correos electrónicos en inglés o chino.
Cifre su informe utilizando nuestra clave pública PGP (ID de clave: 21B0 226B; Huella: D0E2 92E3 C558 C441 C31A E973 EFDB 5A1C 21B0 226B).
Aviso legal
No obstante los términos y condiciones anteriores, ZOLON se reserva el derecho final de interpretación con respecto a la identificación y evaluación de los informes de vulnerabilidad (incluidos, entre otros, la validez de la vulnerabilidad, la elegibilidad del informe y la gravedad de la vulnerabilidad). ZOLON también se reserva el derecho de exigir responsabilidad legal de conformidad con las leyes y regulaciones aplicables por pruebas y divulgaciones ilegales.