Política de CVD (Divulgação Coordenada de Vulnerabilidades)
Introdução e escopo
Na VEGA, a segurança de nossos produtos com elementos digitais é uma grande prioridade. Esta política descreve como você pode denunciar uma possível vulnerabilidade em nossos produtos e como lidamos com a sua denúncia. Recebemos denúncias de pesquisadores de segurança, clientes, parceiros e do público em geral.
Escopo: Esta política se aplica aos seguintes produtos e serviços:
Todos os dispositivos da VEGA, reconhecíveis pelo nome do dispositivo "VEGA…"
Série PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
PLICSCOM
PLICSMOBILE
App VEGA Tools
VEGA Inventory System
VEGA DTM Collection
VEGA DataViewer
Não estão incluídos no escopo: Produtos e serviços da VEGA com fim de vida útil declarado.
Possibilidades de contato para denúncia
Você pode entrar em contato com nossa equipe de segurança através dos seguintes canais:
Para que possamos processar sua denúncia rapidamente, forneça as seguintes informações:
Designação do produto afetado*
Versão (por ex., versão de HW, versão de SW, versão da ferramenta)
Ambiente (por ex., combinação com outros dispositivos VEGA, sistema operacional)
Descrição da vulnerabilidade e do potencial impacto*
Etapas para reprodução
*Informações obrigatórias
Processo e comunicação contínua
Depois de recebermos sua denúncia, procederemos da seguinte forma:
1. Confirmação de recebimento dentro de 2 dias úteis, com atribuição de um número de rastreamento exclusivo. 2. Revisão e verificação da vulnerabilidade relatada. 3. Notificações sobre o status em intervalos de 20 dias. 4. Resolução e publicação de acordo com as seções Estratégia de Divulgação e Embargo, assim como Publicação.
Comunicação segura e anônima
As informações sobre vulnerabilidades são sensíveis. Se desejar criptografar a sua mensagem, isso é possível através de CERT@VDE. Aceitamos denúncias mesmo quando não for possível utilizar um canal seguro.
Por favor, informe dados de contato válidos (p. ex., endereço de e-mail) para que possamos entrar em contato com você em caso de dúvidas. Nos comprometemos a manter todos os relatórios de vulnerabilidades confidenciais dentro do âmbito legal. Dados pessoais não serão divulgados a terceiros sem o seu consentimento expresso.
Denúncia anônima: Você também pode fazer uma denúncia anônima.
Estratégia de divulgação e embargo
Seguimos o princípio da divulgação coordenada: Os detalhes não serão publicados até que uma solução esteja disponível. Acordamos um prazo de embargo adequado (valor orientativo: 90 dias), que pode ser adaptado caso a caso, dependendo da complexidade e da criticidade.
Publicação
Após a resolução, publicaremos um comunicado de segurança. Nossos comunicados publicados podem ser encontrados no portal de comunicados do CERT@VDE: https://certvde.com/de/advisories/vendor/vega/
Não temos nenhum programa de recompensa por bugs.
Âmbito legal
Esperamos que você não tenha feito uso indevido da vulnerabilidade descoberta e que não tenha realizado ataques contra, nem manipulado, comprometido ou alterado os produtos e ferramentas da VEGA.
Prometemos não tomar nenhuma medida legal contra você, desde que tenha cumprido a política e os princípios. Isso não se aplica caso tenham sido ou estejam sendo perseguidas intenções criminosas evidentes.
Fechar