安全漏洞通報及政策
安全漏洞揭露政策
即時發現及通報資安漏洞,有助於降低產品資安風險並提升產品安全性。創惟科技設立產品資安事件應變小組(Product Security Incident Response Team,以下簡稱PSIRT),負責受理及處理與創惟科產品相關之資訊安全事件與安全漏洞通報事項。
- 本政策所述之漏洞需與創惟科技之產品有關。
- 收到漏洞通報後,本公司將依序進行首次回應、初步評估與分類、技術調查、漏洞修補,並於修補完成後向客戶發佈相關資訊。
- 本公司將致力於收到漏洞通報後的五個工作日內提供首次回應,若於前述期限內仍未收到回覆,請再次提交。
- 於修補程式發布且安全公告正式上線前,請勿公開揭露可能導致漏洞遭惡意利用之技術細節,以降低資訊安全風險。
- 本政策僅適用於以善意方式進行之安全研究活動。任何測試行為均應遵循相關法令,且不得造成服務中斷、資料毀損、未經授權存取或其他可能損害本公司、客戶、供應商或第三方權益之情形。
- 本公司保留可隨時修改或更新本政策及相關流程之權利,恕不另行通知。
若您在任何創惟科技產品中發現可疑的資安漏洞,您可透過電子郵件提交下列必要資訊。
- 產品名稱及特定軟/韌體版本
- 問題發生時之設備及軟體
- 漏洞概要,及可能造成之影響
- 漏洞發生的根因分析
- 問題重現步驟及具體證據(例如:圖片、程式碼)
- 概念驗證(PoC)
- 其他有助於本公司調查之資訊
電子郵件信箱:PSIRT@genesyslogic.com.tw
安全漏洞嚴重程度
創惟科技採用Common Vulnerability Scoring System(CVSS)v3.1作為安全漏洞風險等級與嚴重性之評估標準。