Divulgation des vulnérabilités
Avant-propos
Shenzhen Zolon Technology Co., Ltd. ("ZOLON" ou "nous") s'engage à renforcer la sécurité de nos produits et services et soutient pleinement le fonctionnement sécurisé des réseaux et services des clients. Nous encourageons les chercheurs en sécurité, les organisations du secteur, les clients et les fournisseurs à signaler les vulnérabilités suspectées liées aux actifs accessibles au public de ZOLON. ZOLON a établi un processus de traitement des vulnérabilités suspectées signalées.
Les chercheurs en sécurité doivent placer les intérêts des utilisateurs au premier plan et respecter leur vie privée. ZOLON encourage les parties concernées à découvrir et à signaler les vulnérabilités de manière légale, et s'engage à coopérer avec les chercheurs en sécurité pour comprendre, confirmer et résoudre correctement les vulnérabilités. Avant de soumettre des informations sur une vulnérabilité à ZOLON, vous ne devez divulguer ces informations à personne d'autre que ZOLON. Toute divulgation publique sans le consentement écrit de ZOLON violera les conditions de ce programme.
ZOLON encourage les déclarants à suivre une politique de divulgation responsable — c'est-à-dire à nous notifier en privé avant de divulguer complètement toute vulnérabilité de sécurité, afin que nous puissions résoudre la vulnérabilité et minimiser le risque global pour les utilisateurs. Tout au long du processus, ZOLON contrôlera strictement la distribution des informations. ZOLON exigera des déclarants qu'ils gardent la vulnérabilité confidentielle jusqu'à ce que ZOLON complète le correctif.
Processus de traitement
1. Identifier
Pour signaler une vulnérabilité potentielle affectant les produits ou solutions ZOLON, veuillez contacter ZOLON en utilisant la méthode décrite dans la Contact section ci-dessous.
En particulier, veuillez inclure [VULNERABILITY] dans l'objet de votre e-mail lors du signalement d'une vulnérabilité potentielle. Si votre soumission est incomplète, incorrecte, dupliquée ou fausse, ZOLON ne la traitera pas.
Informations requises (veuillez utiliser le modèle de signalement des vulnérabilités suspectées):
- Canal par lequel l'appareil a été acquis ;
- Produit/service concerné, y compris le nom du modèle, le numéro de série (SN), la version matérielle (PN), le système d'exploitation ou la version du logiciel ;
- Résumé de la vulnérabilité, y compris la description du problème et le type de vulnérabilité ;
- Impact (exécution de code arbitraire, divulgation d'informations, etc.) et évaluation de la gravité ;
- Détails techniques et étapes pour reproduire le problème ;
- Preuve de concept (PoC) ou autre preuve substantielle ;
- Description du scénario d'attaque, y compris les conditions préalables, les déclencheurs et la nécessité ou non d'une interaction avec la victime ;
- Recommandations d'atténuation.
ZOLON répond généralement aux rapports complets et corrects sous 5 jours ouvrables. Si vous ne recevez pas de réponse, veuillez vérifier que nos e-mails n'ont pas été marqués comme spam.
2. Vérifier
ZOLON enquête sur le problème potentiel et le reproduit.
Le processus de vérification est généralement terminé sous 10 jours ouvrables. Compte tenu de la complexité du problème potentiel, cette période peut être prolongée jusqu'à un mois si nécessaire.
3. Fix
ZOLON collabore avec les équipes de sécurité et de développement concernées sur le traitement interne des vulnérabilités, et maintiendra un plan d'atténuation et de récupération des vulnérabilités pour les produits ou solutions concernés.
La durée de cette phase varie selon le niveau de risque, l'impact et la difficulté.
4. Publication
Le cas échéant, des correctifs ou des mises à jour seront fournis par les canaux de publication habituels.
Contact
Pour contacter ZOLON au sujet de tout problème de sécurité lié à nos produits ou solutions, veuillez envoyer un e-mail à VulnerabilityDisclosure@szzolon.com
Veuillez noter que seuls les e-mails en anglais ou en chinois sont acceptés.
Veuillez chiffrer votre rapport à l'aide de notre clé publique PGP (ID de clé : 21B0 226B ; empreinte : D0E2 92E3 C558 C441 C31A E973 EFDB 5A1C 21B0 226B).
Avis de non-responsabilité
Nonobstant les termes et conditions ci-dessus, ZOLON se réserve le droit final d'interprétation concernant l'identification et l'évaluation des rapports de vulnérabilité (y compris, sans s'y limiter, la validité de la vulnérabilité, l'éligibilité du rapport et la gravité de la vulnérabilité). ZOLON se réserve également le droit de poursuivre la responsabilité légale conformément aux lois et règlements applicables en cas de tests et de divulgation illégaux.