漏洞披露

前言

深圳市兆珑科技有限公司(以下简称“兆珑”或“我们”)致力于提升产品和服务的安全性,全力支持客户网络和服务的安全运营。我们鼓励安全研究人员、行业组织、客户和供应商向我们报告与兆珑公开可访问资产相关的疑似漏洞。兆珑已建立处理报告疑似漏洞的流程。

安全研究人员应将用户利益置于首位,尊重用户隐私。兆珑鼓励相关方以合法方式发现和报告漏洞,并承诺与安全研究人员合作,理解、确认和适当解决漏洞。在向兆珑提交漏洞信息之前,您不得向兆珑以外的任何人披露漏洞信息。未经兆珑书面同意,任何公开披露均将违反本计划的条款和条件。

兆珑敦促报告方遵循负责任披露政策,即在完全披露任何安全漏洞之前私下通知我们,以便我们解决漏洞并最大限度降低对用户的整体风险。在整个过程中,兆珑将严格控制信息分发范围。兆珑将要求报告方对漏洞保密,直至兆珑完成修复。

处理流程

识别
验证
修复
发布

1. 识别

如需报告影响兆珑产品或解决方案的潜在漏洞,请使用 联系方式中描述的方式联系兆珑。

特别地,如需报告潜在漏洞,请在邮件主题中包含 [VULNERABILITY] 字样。如果您提交的报告不完整、不正确、重复或虚假,兆珑将不予处理。

所需信息(请使用报告疑似漏洞模板):

  • 设备获取渠道;
  • 受影响的产品/服务,包括型号名称、序列号(SN)、硬件版本(PN)、操作系统或软件版本;
  • 漏洞摘要,包括问题描述、漏洞类型;
  • 影响(任意代码执行、信息泄露等)及严重程度评估;
  • 技术细节、问题复现步骤;
  • 概念验证(PoC)或其他实质性证据;
  • 漏洞攻击场景描述,包括攻击前提条件、触发条件以及是否需要与受害者交互;
  • 缓解建议。

兆珑通常在5个工作日内回复您提交的完整且正确的报告。如未收到回复邮件,请确认兆珑的邮件未被标记为垃圾邮件。

2. 验证

兆珑对潜在问题进行调查和复现。

通常验证过程可在10个工作日内完成。考虑到潜在问题的复杂性,必要时该期限可延长1个月。

3. 修复

兆珑与相关安全与开发团队协作进行内部漏洞处理,并将为受影响的产品或解决方案维护漏洞缓解和恢复计划。

此阶段的持续时间将根据风险等级、影响和难度而有所不同。

4. 发布

如适用,补丁或修复将通过常规发布渠道提供。

联系方式

如需联系兆珑处理产品或解决方案的任何安全问题,请发送邮件至 VulnerabilityDisclosure@szzolon.com

请注意,仅接受英文或中文邮件。

请使用公共 PGP 密钥(密钥 ID 21B0 226B;指纹:D0E2 92E3 C558 C441 C31A E973 EFDB 5A1C 21B0 226B)加密您的报告。

免责声明

尽管有上述条款和条件,就识别和评估漏洞报告(包括但不限于漏洞有效性、报告资格及漏洞严重等级)而言,兆珑保留最终解释权。同时,兆珑保留依据适用法律法规对非法测试和披露行为追究法律责任的权利。