透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

OPSWAT 計畫

協助強化關鍵基礎設施的安全

OPSWAT 計畫為資安研究人員提供了一個負責任的披露管道,供其回報影響符合資格之OPSWAT 、服務及網站的漏洞。透過與資安社群的合作,我們能夠迅速識別、驗證並修復問題,協助客戶維持系統安全。

回報漏洞

在OPSWAT保護關鍵基礎設施是我們的使命。我們相信資安是共同的責任,並高度重視獨立資安研究人員的貢獻——他們協助在漏洞被利用之前及早發現這些漏洞。

如果您認為已在OPSWAT 中發現安全漏洞,請透過「My OPSWAT 」提交您的發現。

系統將將您重定向至「My OPSWAT 」,您可在該處登入或建立帳號,然後才能存取漏洞提交表單。

計畫範圍

此「漏洞計畫*」適用於符合資格的OPSWAT產品、雲端服務、應用程式及對外公開的網站。

*提交入口網站中可能會提供更多關於範圍的詳細資訊。 

適用範圍
超出範圍
  • OPSWAT網路應用程式與雲端服務
  • 對外開放的OPSWAT 與入口網站
  • 受支援的OPSWAT 產品
  • 由OPSWAT擁有並營運的 API 與服務
  • 第三方應用程式、整合功能或服務
  • 會對服務可用性造成負面影響的自動化掃描
  • 針對OPSWAT 、合作夥伴或客戶的社會工程學攻擊
  • 需實體存取客戶環境的漏洞
  • 實體安全測試
  • 僅基於缺少安全標頭、標語披露或版本資訊所發現的問題
  • 拒絕服務(DoS)或分散式拒絕服務(DDoS)攻擊
  • 垃圾郵件、網路釣魚或未經請求的通訊
  • 涉及未獲支援、已達生命週期終點或未修補的第三方元件的報告,除非可直接歸因於OPSWAT

負責任的披露指引

為了協助我們有效率地調查並解決問題,請:

應秉持善意行事,以避免發生侵犯隱私權、資料毀損、服務中斷或未經授權存取客戶資訊等情況。

僅針對該計畫涵蓋範圍內的系統進行測試。

請提供足夠的詳細資訊以重現該漏洞,包括受影響的產品版本、概念驗證、螢幕截圖、日誌或其他佐證資料。

在公開披露相關細節之前,請給予OPSWAT 合理的OPSWAT 來驗證並解決此問題。

OPSWAT 發現涉及客戶、員工或專有資料等敏感資訊,請立即停止測試並通知OPSWAT 。

重複的報告、先前已知的問題,以及無法重現的發現,可能不符合資格。

安全港

OPSWAT 依照本政策進行的負責任安全研究。只要您遵守「漏洞計畫」的規則並本著善意OPSWAT 不會針對您進行以下安全研究活動而對您採取法律行動:

  • 是在本計畫所界定的範圍內進行的
  • 請勿蓄意干擾服務或系統
  • 請勿在證明該漏洞所需範圍之外,存取、修改或保留客戶資料
  • 須OPSWAT 經核准的披露管道,立即向OPSWAT 通報

研究人員應遵守所有適用的法律及法規。

漏洞嚴重性

符合資格的通報將根據其嚴重性、影響範圍、可利用性及通報品質,有機會獲得認可。

嚴重程度關鍵中型
影響範例遠端程式碼執行、繞過驗證、完全遭入侵嚴重的權限提升,敏感資料外洩資料外洩範圍有限、安全控制遭繞過影響程度較低且可利用性有限的漏洞

投稿流程

  • 提交報告

    請透過「My OPSWAT 」提交您的報告。

  • 收到確認通知

    PCI DSS、SOX、DORA、GDPR 及 NYDFS 均要求針對惡意軟體防範與資料保護實施嚴格的管控措施。

  • 驗證與分流

    OPSWAT 該報告OPSWAT 與分流。

  • 調查與補救

    我們的安全團隊負責進行調查並制定補救方案。

  • 獲得肯定

    符合資格的投稿可能會獲得表揚。

  • 發布安全公告或 CVE

    在適當的情況下,OPSWAT 安全警示或 CVE。

參與者聲明,其本人並非位於、通常居住於或代表任何位於受美國全面制裁之司法管轄區內的人士行事,且未被列入任何適用的美國政府受限實體名單中。

問題

若對OPSWAT 計畫、負責任的披露做法或漏洞通報有任何疑問,請透過opswat 聯絡OPSWAT 團隊。

只要齊心協力,我們就能強化網路安全,並協助保護全球的關鍵基礎設施。