目录
您可以点击以下相关链接,直接访问本政策的特定章节:
引言
Doble Engineering Company(在本政策中统称为“Doble”或“我们”或“本公司”)致力于维护其系统、服务、应用程序和数据的安全性、保密性、完整性、可用性及合法处理,包括代表客户、员工、合作伙伴及其他利益相关方处理的个人数据。
本协调漏洞披露政策(“本政策”)为个人报告与 Doble 含数字元素的产品(包括其远程数据处理解决方案)以及 Doble 拥有或运营的其他相关系统或服务有关的疑似安全漏洞提供了一种机制。
本政策旨在支持安全的漏洞处理,同时保护信息资产的保密性、完整性和可用性,并确保符合适用的法律、监管、隐私和数据保护义务。
本政策参考了相关法律法规、行业指南和标准,包括:
- 美国网络安全和基础设施安全局(CISA)协调漏洞披露指南
- 《国家协调漏洞披露政策实施指南》(NIS 合作组,2023 年);美国国家标准与技术研究院(NIST)SP 800-216
- 国际标准化组织 ISO/IEC 29147:漏洞披露
- 国际标准化组织 ISO/IEC 30111:漏洞处理流程
- RFC 9116
- ETSI EN 303 645:消费级物联网网络安全:基本要求
- 欧盟法规 (EU) 2024/2847(《网络弹性法案》)
- 欧盟指令 (EU) 2022/2555(NIS2 指令)
本政策应与 Doble 的《隐私声明》、信息安全政策以及任何其他适用的法律或合同条款一并阅读。
适用范围
本政策适用于可通过互联网访问的系统、应用程序、网站和 API,以及(在适用的情况下)Doble 含数字元素的产品、远程数据处理解决方案、软件、固件、移动或桌面应用程序、云服务,以及由 Doble 拥有、运营、供应或支持的其他数字组件。
除非另有书面明确说明,以下内容不属于本政策的适用范围:
- 社会工程或网络钓鱼攻击
- 物理安全攻击
- 拒绝服务(DoS/DDoS)测试
- 垃圾信息或过度的自动化扫描
- 撞库(credential stuffing)、密码喷洒(password spraying)或暴力破解攻击
- 部署恶意软件
- 需要不切实际的用户交互才能触发的漏洞
- 缺少 HTTP 安全标头但无可证明的可利用性
- 无可证明安全影响的 TLS/SSL 配置问题
- 无可利用影响的 Cookie 属性问题
- Self-XSS(自我跨站脚本)
- 仅影响非敏感页面的点击劫持
- 无可识别的可利用条件的最佳实践建议
- 已披露或已公开的漏洞
第三方或开源组件中的漏洞,若该组件包含在 Doble 所供应的产品中,则属于本政策的适用范围。Doble 将在适当情况下与上游维护者或供应商进行协调。对于仅与 Doble 产品配合使用的第三方产品中的漏洞,应根据相关供应商的披露政策(如有)向该供应商报告。
影响本公司企业网站或业务 IT 系统的问题不属于本政策的适用范围。
Doble 保留判定任何所报告问题是否属于本政策适用范围的权利。
本政策适用于任何可能发现或试图发现本政策所述任一产品或系统中安全漏洞的个人。
本政策中所称的“个人”可包括 Doble 或商业合作伙伴的任何员工或代表。商业合作伙伴必须确保其员工和代表遵守本政策。
负责任的报告
Doble 认识到接收有关影响其含数字元素的产品、远程数据处理解决方案、系统、服务或应用程序的潜在安全漏洞信息的重要性。
本政策提供了一种负责任的报告机制。本政策的任何内容均不得被解释为许可、授权、准许或同意访问、测试、扫描、利用、干扰或以其他方式与 Doble 拥有或运营的任何含数字元素的产品、远程数据处理解决方案、系统、服务、应用程序、账户、数据集或环境进行交互。
Doble 不认可、不允许也不鼓励以下行为:
- 未经授权访问系统、应用程序、环境或数据
- 规避安全或隐私控制措施
- 利用漏洞
- 针对生产环境的主动安全测试
- 未经事先书面授权的自动化扫描
- 访问、提取、修改、删除或留存个人数据或机密信息
- 中断服务
- 未经事先书面同意公开披露漏洞
针对 Doble 系统开展的任何活动仍须遵守适用的法律、法规、合同义务、保密义务、隐私要求和使用条款。
发现潜在漏洞的个人应立即停止进一步的活动,并通过本政策所述渠道报告该事项。
数据保护与隐私要求
保护个人数据和机密信息是本政策的强制性要求。
报告漏洞的个人必须:
- 避免访问个人数据,除非为确认疑似问题的存在而确属不可避免
- 一旦接触到个人数据、特殊类别数据、商业机密信息、身份验证凭据或受监管数据,立即停止活动。
- 不得复制、下载、传输、留存、处理、披露或以其他方式使用在与所报告问题相关的任何活动中获取的个人数据。
- 如个人数据或机密信息可能已被泄露、访问或受到影响,应及时通知 Doble。
- 对在识别或报告疑似漏洞过程中观察到的任何信息严格保密。
- 遵守适用的隐私和数据保护法律法规。
任何未经授权访问个人数据的行为均可能构成对适用的数据保护、隐私、网络安全、保密或刑事法律的违反。
报告要求
提交漏洞报告的个人必须:
- 以负责任和善意的方式行事
- 避免任何可能对系统或数据的保密性、完整性、可用性或韧性产生负面影响的行为
- 在正常业务目的所需范围之外,不得访问、获取、修改、删除、传输或留存不属于其本人的数据
- 除识别疑似问题所需的最低限度外,避免利用该漏洞
- 一经发现敏感信息,立即停止活动
- 对所报告的问题严格保密,除非获得 Doble 的明确书面授权。如报告者代表雇主或其他组织行事,报告者应确保在该组织内部的任何信息共享仅限于确有合理知悉需要的人员,并继续受到适当保密义务的约束。
如何报告漏洞
疑似安全漏洞应报告至: [email protected]
我们鼓励个人在合理可行的情况下尽快报告疑似漏洞,特别是在个人数据、机密信息、身份验证凭据、受监管信息或系统可用性可能受到影响的情况下。及时报告有助于 Doble 进行评估,并在必要时履行适用的法律、监管和合同义务以及数据泄露通知义务,包括评估和通知个人数据泄露的时限。上述规定不影响根据任何合同、政策、法律、法规或对 Doble 或任何其他人所负义务而可能适用的任何单独的报告、通知或上报义务。
报告应尽可能包括以下内容:
- 受影响的产品、URL、系统、API 或服务
- 存在该漏洞的产品版本,或存在该漏洞的产品具体配置
- 漏洞的详细描述,包括以下信息:
- 漏洞概述
- 复现该漏洞所需的步骤
- 复现该漏洞所需的配置
- 针对该漏洞可能采取的缓解措施
- 截图或支持性证据(如适用)
- 潜在影响评估
- 是否可能已泄露任何个人数据、机密信息或受监管信息
Doble 可能要求提供更多信息,以支持对相关活动的调查或验证。
漏洞信息本质上属于敏感信息。我们鼓励报告者使用 Doble 的 PGP 公钥对所提交的内容(包括任何附件)进行加密:
指纹:08C0 3622 51DD 475D 2CF6 A740 AF36 A3FE EA75 1C1B
以下免费软件可用于阅读和撰写 PGP/GPG 加密邮件:
未加密提交的报告同样予以接受。
漏洞处理流程
Doble 将尽合理努力:
- 确认收到报告
- 调查所报告的问题,设法复现,并确定受影响的产品和版本
- 向报告者通报评估情况,并在可能的情况下告知预计时间安排
- 就任何公开披露的时间安排与报告者进行协调,并向受影响的客户提供修复或缓解措施
提交报告并不保证:
- 所报告的问题构成安全漏洞
- 将在特定时限内完成修复
- 享有任何获得报酬、公开致谢或进一步沟通的权利
Doble 可自行决定协调与所报告漏洞相关活动的修复和披露。
除非获得 Doble 的明确书面授权,否则禁止公开披露 Doble 系统中的漏洞。
当漏洞得到确认且修复或缓解措施可用时,Doble 将提供有关该问题、受影响的产品和版本以及受影响客户可采取的修复步骤的信息,并在适当情况下发布安全公告,其中在适当情况下包含该问题的 CVE 编号。本政策的任何内容均不限制或延迟本公司根据适用法律(包括欧盟法规 (EU) 2024/2847)须向主管机关作出的任何通知。
不构成授权
本政策不:
- 授予访问任何系统或数据的许可
- 授权规避安全或隐私控制措施
- 允许测试、扫描或利用活动
- 提供民事、刑事、监管、合同或数据保护责任方面的豁免
- 放弃 Doble 可享有的任何权利或救济
- 在 Doble 与任何个人或实体之间建立任何合同关系
对于针对其系统、服务、应用程序、人员、数据或基础设施开展的未经授权活动,Doble 保留一切法律权利。
权利保留
Doble 保留以下权利:
- 判定所报告的问题是否构成安全漏洞或个人数据事件。
- 确定任何所报告问题的严重程度、风险等级和修复方式。
- 对超出本政策适用范围的报告不予回应
- 不时修改本政策,或随时撤回本政策,恕不另行通知。发现安全漏洞的个人应在提交报告前查阅本政策
- 在适当情况下,将非法或恶意活动移交执法机关、监管机构、监督机关或其他相关主管机关
隐私与保密
根据本政策提交的信息将仅用于安全评估、调查、修复、合规、审计、监管、法律和防御目的。
报告及相关信息可能在内部共享,并可能与我们的顾问(其本身受保密协议约束)以及信息安全、法务、隐私、合规、风险、内部审计部门和其他经授权的利益相关方共享,且仅限于确有知悉需要的范围。
除非 Doble 以书面形式明确授权披露,否则报告者必须对所报告的漏洞及任何相关信息保密。
Doble 将根据适用的数据保护和隐私法律及其《隐私声明》处理根据本政策收到的任何个人数据。
不提供报酬
Doble 不设立漏洞赏金计划,亦不为漏洞报告提供金钱报酬、奖励或激励,除非另有明确书面约定。
安全公告
安全公告将在适用时发布于本页面。
政策更新:
最后更新: 2026 年 9 月
