漏洞披露政策

介绍

为恒智能科技股份有限公司(以下简称“为恒”)致力于我们产品的安全性。如果发现漏洞,我们会努力解决它并发布更新。本文档描述了向为恒提交关于我们产品中潜在安全漏洞的报告的流程,以及我们通知客户和其他受影响实体已验证漏洞的做法。

漏洞处理流程

为明确为恒对漏洞的基本立场与主张,为恒对漏洞管理的流程坚持以下最基本的原则:

初步调查: 尝试确认潜在漏洞;

根本原因分析: 尝试确定漏洞的根本原因;

进一步调查: 试图在产品或服务中查找相同类型漏洞的其他实例;

优先级: 对于每个受影响的产品或在线服务,可能存在相同基础问题的不同严重性。

处理漏洞可能的情况: 无法复现的漏洞;已知重复错误——问题是一个重复的漏洞,已经通过此过程解决或已经修复;过时的产品错误——该漏洞存在于不再支持的产品中;非安全性错误——问题是一个没有安全隐患,或者目前已知技术无法利用的错误;第三方错误——该漏洞是由第三方代码,配置引起的,或者存在于不直接负责的规范中。

开发漏洞修复策略:解决方案决策:确定如何全面解决漏洞,如何减少被利用漏洞的影响,或如何减少暴露;生成修复补丁:生成修补程序,修复程序,升级程序或文档或配置更改以解决漏洞。

测试修复策略(补丁): 开发并执行适当的测试,以确保在所有支持的平台上解决了漏洞问题。

发放漏洞修复方案: 在线服务漏洞解决方案:遵循组织的生产系统更新部署或配置更改过程。

产品漏洞解决方案: 对于受影响的用户必须采取某些措施来保护自己的产品中的漏洞(例如,安装补丁)。

案例维护: 解决方案发布后,可能会继续对解决方案进行进一步更新。

安全开发生命周期反馈: 使用在根本原因分析期间获得的信息更新开发生命周期,以防止新的或更新的产品或服务中出现类似的漏洞。

监控: 对于在线服务漏洞,在应用补救措施后,监控产品或服务的稳定性。用于开发的补丁后发布监控可以帮助将通信集中到大多数受影响的用户。

就潜在漏洞联系为恒

如果您在我们的产品中发现了潜在的安全漏洞,请发送电子邮件至service@whes.com,联系为恒。我们将对您的报告进行审核,如有需要,相关人员将与您联系进行跟进。我们将努力在2个工作日内确认收到您的报告,并在7个工作日内提供初步回复。

在将信息提交给为恒之前,如果没有首先获得用户的知情同意,并做出适当的加密和保护安排,请不要在您的报告中包含任何可能侵犯任何用户隐私的数据。对于未经为恒请求或同意而提交给为恒的此类个人信息,为恒不承担任何责任。

安全公告

如果存在与我们的产品相关的安全公告,此类公告将发布在我们的网站https://www.whes.com的“资讯信息”标题下 “公司新闻”页面中。例如: https://www.whes.com/cn/explore/news

一般来说,当我们发布了针对特定漏洞的实用解决方案或修复程序时,我们会发布建议。

如果第三方(如安全研究人员)通知我们潜在的漏洞,我们将进行调查,并可能与该第三方一起发布协调的披露。如果我们根据保密协议收到报告,我们仍将发布安全修补程序,但可能只能提供有限的漏洞信息。

为恒努力在报告漏洞或问题后90天内解决漏洞和其他问题。我们可能会在适当的时候请求额外的时间来解决问题,通常是在第三方受到影响并且需要协调响应的情况下。

严重性和影响

为恒遵循通用漏洞评分系统(CVSS)的当前版本,在衡量和报告漏洞的潜在影响方面遵循行业标准。关于CVSS系统的细节可以在这里找到。

我们的咨询通常会记录受漏洞影响的已知为恒产品列表,以及获得修复或解决方法的适当途径。在大多数情况下,这将通过Windows Update等生态系统更新机制来实现。

如果可能,我们会列出所有受影响的产品版本。我们的建议可能指“在具体某一天之前发布的版本”,或“在具体某个时间段内发布的版本”。如果需要更详细的资料,可联系service@whes.com索取。

确认

在适用的情况下,经许可,为恒将向漏洞的研究者或发现者致谢,并感谢他们为改进我们的产品所做的努力。