协调漏洞披露政策(CVD)
本政策说明我们如何接收、评估、修复和协调披露产品安全漏洞,以及报告方在研究和提交过程中应遵循的原则。
简介
我们致力于及时向客户提供处理产品安全漏洞所需的信息、指导和缓解方案。产品安全事件响应团队负责协调漏洞响应与披露,并建议客户在支持期结束前迁移到受支持的产品版本。
处理漏洞报告
新漏洞披露信息在公开前应作为机密信息处理。完成验证后,我们将协调产品团队、第三方供应商和报告方制定修正或缓解方案。
漏洞修正
- 发布受影响产品的新版本;
- 提供可安装的安全修补程序;
- 提供第三方组件更新说明;
- 提供可降低风险的临时变通方案。
严重性与影响评估
| 严重等级 | CVSS 基础分数 |
|---|---|
| 严重 | 9.0–10.0 |
| 高 | 7.0–8.9 |
| 中 | 4.0–6.9 |
| 低 | 0.1–3.9 |
外部沟通
我们通过安全公告、通知和信息文章说明影响、受影响产品与版本、CVE/CVSS 信息、补救措施和必要参考资料。
如何报告安全漏洞
- 产品名称、型号和版本;
- 操作系统、配置和测试环境;
- 漏洞类型或 CWE;
- 可复现的分步说明;
- 概念验证及潜在影响。
免责声明
本政策可能根据法律、标准、产品和业务变化进行调整。具体客户权利以适用的合同、保修和支持协议为准。