Securitatea Produsului
Politica de Dezvăluire Coordonată a Vulnerabilităților
Scop. Toate produsele Segway-Ninebot cu elemente digitale plasate pe piață, inclusiv software-ul integrat, aplicațiile mobile și soluțiile de procesare la distanță a datelor legate de aceste produse. Produsele Segway-Ninebot cu elemente digitale includ: trotinete electrice, vehicule autoechilibrate, biciclete electrice, roboți de tuns iarba Navimow și software-ul și aplicațiile mobile aferente.
Raportați o vulnerabilitate
Vă rugăm să utilizați următoarele canale pentru a raporta vulnerabilități de securitate suspecte în produsele, aplicațiile sau serviciile noastre conexe.
- Email pentru securitate: product-security@ninebot.com
- Rapoarte anonime: Se acceptă rapoarte anonime. Totuși, furnizarea de informații de contact ne ajută să validăm problema și să coordonăm măsurile de remediere.
- Cheie Publică PGP: Descărcați
Vă rugăm să raportați vulnerabilitățile de securitate în principal prin adresa de email menționată; dacă emailul nu este convenabil, puteți raporta și prin canalele de asistență pentru clienți din țara sau regiunea dumneavoastră; raportul dumneavoastră va fi redirecționat către Echipa noastră de Răspuns la Incidente de Securitate a Produselor (PSIRT).
Cum gestionăm rapoartele
La primirea unui raport, analizăm informațiile furnizate pentru a determina dacă conțin detalii suficiente pentru evaluare, verificăm dacă raportul identifică o vulnerabilitate de securitate validă, evaluăm severitatea și impactul potențial, identificăm produsele sau versiunile afectate și stabilim măsurile de remediere adecvate.
Cum să raportați. Trimiteți un email la product-security@ninebot.com cu numele produsului și versiunea software-ului, o descriere a vulnerabilității și pașii pentru a o reproduce și — dacă este cunoscut — dacă este publică sau exploatată activ. Se acceptă rapoarte anonime. Dacă sunt implicate detalii sensibile (cod de exploatare, date ale clienților, chei, date de configurare), vă recomandăm să le criptați cu cheia noastră publică PGP; dacă este posibil, vă rugăm să includeți propria cheie PGP, astfel încât să putem partaja informații sensibile cu dumneavoastră în siguranță.
Ce să includeți în raportul dvs.
Pentru a ne ajuta să evaluăm și să reproducem problema, vă rugăm să includeți cât mai multe dintre următoarele informații:
- Numele și modelul produsului
- Versiunea software-ului, firmware-ului sau aplicației afectate
- Descriere detaliată a vulnerabilității
- Instrucțiuni pas cu pas pentru reproducerea problemei
- Comportamentul așteptat și cel real
- Impactul potențial
- Cod de tip proof-of-concept, capturi de ecran, loguri sau trasabilități de rețea, dacă sunt disponibile
- Numele dvs. și informațiile de contact (opțional pentru rapoartele anonime)
- Dacă se știe – dacă este public sau exploatat activ
Ce să vă așteptați. Vom rămâne în contact cu dvs. pe parcursul procesului: confirmăm primirea raportului dvs. în termen de 3 zile lucrătoare, oferim o evaluare inițială în termen de 10 zile lucrătoare și vă notificăm odată ce vulnerabilitatea a fost remediată, atenuată sau închisă. De asemenea, putem oferi actualizări suplimentare acolo unde este cazul, inclusiv dacă există ajustări ale planului de remediere, modificări ale calendarului de dezvăluire sau întârzieri cauzate de coordonarea cu terți relevanți. Vulnerabilitățile sunt remediate fără întârzieri nejustificate; actualizările de securitate sunt oferite gratuit.
Dezvăluirea coordonată și perioada de embargo
Vulnerabilitățile confirmate pot fi gestionate printr-un proces coordonat de dezvăluire, mai ales atunci când o soluție nu este încă disponibilă, când remedierea necesită coordonare între mai multe produse sau părți afectate, sau când sunt implicate componente terțe, open-source sau furnizate de furnizori. Dacă nu se convine altfel, perioada de embargo standard este de 90 de zile lucrătoare de la confirmarea vulnerabilității. Această perioadă poate fi ajustată de la caz la caz, în funcție de complexitatea remedierii, coordonarea lanțului de aprovizionare și riscul de securitate implicat. În perioada de embargo, detaliile vulnerabilității nu trebuie dezvăluite public înainte ca remedierea sau un aviz să fie disponibil. După remediere, putem publica informații relevante prin intermediul avizelor noastre de securitate și, dacă este cazul, să împărtășim informații despre vulnerabilitate cu Baza de Date a Vulnerabilităților din UE (EUVD).
Cercetare de bună-credință. Cercetarea efectuată cu bună-credință în conformitate cu această politică este autorizată: nu accesați datele altora, nu afectați disponibilitatea sau siguranța produselor utilizate și respectați legislația aplicabilă. Segway-Ninebot nu va iniția acțiuni legale pentru cercetarea efectuată în conformitate cu această politică.
Recunoaștere și apreciere.
Cu consimțământul dvs., vom recunoaște contribuția dvs. în avizul nostru de securitate sau pe pagina noastră de recunoașteri.
Avize de Securitate
Perioada de Suport
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}