email public

网络安全信息

CVD(协调漏洞披露)政策

引言与适用范围

VEGA,我们高度重视含数字元件的产品的安全性。本政策说明了您如何向我们报告我们产品中可能存在的漏洞,以及我们如何处理您的报告。我们欢迎安全研究人员、客户、合作伙伴及公众提交的安全报告。

适用范围:本政策适用于以下产品和服务: 

  • 所有 VEGA 设备,可通过设备名称“VEGA…”进行识别 
  • PROTRAC 系列(MINITRAC、PIONTRAC、WEIGHTRAC、FIBERTRAC、SOLITRAC)
  • PLICSCOM
  • PLICSMOBILE
  • VEGA Tools App
  • VEGA 库存系统
  • VEGA DTM Collection
  • VEGA DataViewer

不属于适用范围的是:VEGA 的产品和服务,已明确宣布停产。

举报的联系方式

您可以通过以下渠道联系我们的安全团队:

漏洞报告的内容

为了让我们能够尽快处理您的报修,请提供以下信息:

  • 相关产品的名称*
  • 版本(例如硬件版本、软件版本、工具版本)
  • 运行环境(例如与其他 VEGA 设备的组合、操作系统)
  • 漏洞描述及可能的影响*
  • 重现步骤

*必备信息

流程及持续沟通

收到您的报告后,我们将按照以下流程处理:

1. 将在 2 个工作日内确认收到,并提供唯一的跟踪号。
2. 对已报告的安全漏洞进行测试和验证。
3. 每 20 天发布一次状态更新。
4.根据“信息披露策略和禁令”以及“发布”章节的规定进行发布。

安全且匿名的沟通

漏洞信息属于敏感信息。若您想加密您的消息,可以通过CERT@VDE来实现。即使无法使用安全渠道,我们也接受举报。

请务必提供有效的联系方式(例如电子邮箱地址),以便我们在有疑问时能与您联系。我们承诺在法律框架内对任何漏洞报告进行保密处理。未经您明确同意,我们不会将您的个人数据透露给第三方。

匿名报告:您也可以匿名举报。

披露策略和禁运

我们遵循协调披露的原则:具体细节将在修复方案发布后公布。我们将商定一个合理的保密期(参考值为 90 天),该期限可根据具体情况的复杂程度和重要性进行调整。

发布

问题修复后,我们将发布一份安全公告。您可以在 CERT@VDE 的安全公告门户中查阅我们发布的安全公告:https://certvde.com/de/advisories/vendor/vega/

我们运营任何漏洞补偿计划。

法律框架

我们期望您未滥用所发现的漏洞,且未对 VEGA 产品及 VEGA 工具实施任何攻击、篡改、入侵或修改。 

只要您遵守了相关指南和原则,我们承诺不会对您采取任何刑事法律措施。如果存在或曾存在明显的犯罪意图,则此规定不适用。

其他信息

漏洞处理准则
PDF

关闭