CVD (Koordineli Güvenlik Açığa Çıkarma) Politikası
Giriş ve Geçerlilik Alanı
VEGA'da dijital elemanlar içeren ürünlerimizin güvenliği yüksek önceliğe sahiptir. Bu politika, ürünlerimizdeki olası bir zayıf noktayı bize nasıl bildirebileceğinizi ve bildiriminizi nasıl ele alacağımızı tarif etmektedir. Güvenlik araştırmacıları, müşteriler, ortaklar ve kamuoyundan gelen bildirimleri memnuniyetle karşılıyoruz.
Geçerlilik alanı: Bu politika aşağıdaki ürünler ve hizmetler için geçerlidir:
Tüm VEGA cihazları, cihaz adından tanınabilir "VEGA…"
PROTRAC serisi (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
PLICSCOM
PLICSMOBILE
VEGA Tools uygulaması
VEGA Inventory System
VEGA DTM Collection
VEGA DataViewer
Kapsam dışı olanlar: Ömrünün sonuna geldiği ifade edilen VEGA ürünleri ve hizmetleri.
Bildirim için İletişim Olanakları
Güvenlik ekibimize aşağıdaki kanallardan ulaşabilirsiniz:
Bildiriminizi hızlı bir şekilde işleyebilmemiz için lütfen aşağıdaki bilgileri verin:
İlgili ürünün tanımı*
Sürüm (örn. HW sürümü, SW sürümü, araç sürümü)
Ortam (örn. diğer VEGA cihazlarıyla, işletim sistemiyle kombinasyon)
Zayıf noktanın tarifi ve olası etkisi*
Yeniden üretim adımları
*Zorunlu bilgiler
Süreç ve Devam Eden İletişim
Bildiriminizi aldıktan sonra aşağıdakileri yapacağız:
1. Belirgin bir takip numarası verilerek 2 iş günü içinde alındı onayı. 2. Bildirilen güvenlik açığının kontrolü ve doğrulanması 3.20 günlük aralıklarla durum bildirimleri. 4. İfşa Stratejisi ve Ambargonun yanı sıra yayınlama bölümleri uyarınca giderme ve yayınlama.
Güvenli ve anonim iletişim
Zayıf nokta bilgileri hassastır. Mesajınızı şiflemek isterseniz, bunu CERT@VDE üzerinden yapabilirsiniz. Emniyetli bir kanal kullanılamadığında da bile bildirimleri kabul ediyoruz.
Sorularınız olması durumunda sizinle iletişime geçebilmemiz için lütfen prensip olarak geçerli iletişim bilgilerini (örn. e-posta adresi) kaydedin. Her zayıf nokta bildirimini yasal çerçeve dahilinde gizli tutmayı taahhüt ediyoruz. Kişisel veriler, sizin açık onayınız olmadan üçüncü taraflara aktarılmaz.
Anonim bildirim: Anonim olarak da bildirimde bulunabilirsiniz.
İfşa stratejisi ve Ambargo
Koordineli ifşa prensibini takip ediyoruz: Ayrıntılar, ancak bir düzeltme varsa yayınlanır. Karmaşıklığa ve kritikliğe bağlı olarak duruma göre uyarlanabilen, makul bir ambargo süresi (referans değer 90 gün) kararlaştırıyoruz.
Yayım
Sorun giderildikten sonra bir güvenlik tavsiyesi yayınlıyoruz. Yayınlanan tavsiyelerimizi CERT@VDE'nin tavsiye portalında bulabilirsiniz: https://certvde.com/de/advisories/vendor/vega/
Bug-Bounty programı yürütmüyoruz.
Yasal Çerçeve
Bulunan zayıf noktanın sizin tarafınızdan kötüye kullanılmamasını ve VEGA ürünlerine ve VEGA araçlarına saldırmamanızı ya da bunları manipüle etmemenizi, tahrif etmemenizi ya da değiştirmemenizi bekliyoruz.
Politikaya ve ilkelere uyduğunuz sürece, size karşı cezai işlem başlatmayacağımızı taahhüt ederiz. Bu, tespit edilebilir kriminal niyetleri takip edildiyse ya da edildiğinde geçerli değildir.
Daha fazla bilgi
Güvenlik açığı durumunda neler yapılacağına ilişkin yönerge
Kapat