Normet 安全漏洞报告政策及善意披露原则
1. 目的
Normet 欢迎以善意方式报告影响 Normet 控制的产品、服务及面向公众资源的安全漏洞和相关网络安全问题。
本政策说明如何向 Normet 报告安全问题、Normet 认为属于善意报告范围的活动类型,以及 Normet 如何协调处理漏洞披露事宜。本《Normet 协调漏洞披露(CVD)政策》拟通过公开在线资源发布,例如 normet.com/security 页面。
Normet 大多数公共网络资源还提供 /.well-known/security.txt 文件。该文件可帮助安全研究人员找到正确的报告联系人及本政策的位置,同时帮助识别属于本政策范围内的 Normet 公共资源(security.txt → normet.com/security → PSIRT 接收邮箱/门户 → 分流流程)。
2. 报告内容
您可以报告:
- Normet 数字化产品中的安全漏洞
- 影响 Normet 产品的第三方组件漏洞
- 影响 Normet 控制的网站、域名、DNS 配置、证书、电子邮件安全记录及其他公共网络基础设施的漏洞或安全偏差
- 影响 Normet 管理的托管环境及服务(在约定运营范围内)的漏洞或安全偏差
- 在客户解决方案或客户环境中发现的与 Normet 产品或组件本身相关的问题
如果您不确定某个问题或资源是否属于本政策范围,请联系 security[at]normet.com 获取进一步说明。
3. 研究范围与善意报告要求
本政策旨在支持针对 Normet 控制的产品、服务和公共资产开展善意安全研究与漏洞报告。
本政策描述了 Normet 愿意接收报告并协调处理的活动和目标范围。它并不构成对任何包含 Normet 组件环境的普遍测试授权。
3.1 范围
- 本政策所描述的 Normet 控制的公共产品、服务及其他资产属于善意测试和报告范围。
- 客户拥有或管理的环境不属于本政策允许测试的范围,即使其中使用了 Normet 产品或组件。
- Normet 不提供对客户环境进行测试的授权,也无权代表客户授予此类许可。
- 在经授权的安全审计中,于客户拥有或管理环境中发现的与 Normet 产品或组件相关的问题,可以向 Normet 报告。
- 其他非 Normet 控制的第三方系统、服务或基础设施不属于本政策测试范围。
如果客户将包含 Normet 组件和/或软件的最终产品投放市场,则该最终产品制造商的责任仍由客户承担。
Normet 大多数公共网络资源还提供 /.well-known/security.txt 文件,以帮助安全研究人员找到正确的联系方式及本政策位置,并识别属于本政策范围的公共资源。
3.2 善意报告要求
Normet 期望报告者遵守以下要求:
- 将活动限制在识别和验证问题所必需的范围内
- SQL 注入或类似数据库访问问题的验证应仅限于非敏感信息,例如数据库版本信息;不得读取、篡改或导出数据,不得修改权限或执行类似操作
- 远程代码执行的验证应限制于非持久性的信息命令,例如 date 或查看操作系统版本的命令
- 不得在任何 Normet 系统中建立持久访问或持续驻留
- 不得导出、下载、修改、删除或访问超出验证漏洞所必需的数据
- 不得造成拒绝服务、服务降级、破坏性影响、恶意软件部署或勒索活动
- 不得尝试社会工程学攻击、网络钓鱼、物理入侵或凭据窃取
- 如果计划中的活动处于灰色地带或本政策未明确说明,应先向 Normet 咨询
- 在漏洞协调处理取得充分进展前,不得公开披露漏洞信息或向第三方披露,法律、安全原因或向 Traficom/NCSC-FI、其他 CSIRT、ENISA 或主管机构披露除外
- 不要报告纯理论问题;应提供能够证明实际可利用性的概念验证(PoC)
上述要求并不构成对渗透测试或侵入性活动的一般授权。
Normet 不运营公开漏洞奖励计划(Bug Bounty)。
4. 如何报告
邮箱security[at]normet.com是 Normet 协调漏洞披露的主要联系渠道,并非完全依赖自动化工具。
漏洞披露也可通过 CSIRT 进行协调,包括适用情况下的 Traficom / NCSC-FI。必要时,协调过程还可能涉及 ENISA 或其他主管机构。
为帮助 Normet 评估问题,请尽可能提供:
- 受影响的产品、服务、URL、域名、组件或其他资产
- 版本信息、环境详情或相关标识符
- 复现步骤
- 潜在影响
- 日志、截图、概念验证材料或其他支持证据
- 您的联系方式
5. Normet 的承诺
Normet 致力于:
- 通过 security[at]normet.com 提供清晰、由人工处理的报告渠道
- 在 3 个工作日内确认收到善意报告
- 对报告进行内部评估和分级处理
- 在必要时请求补充说明
- 将问题转交至适当的内部处理流程
- 在适当情况下,于公开披露前与报告者开展善意协作
- 在向第三方或公众披露详细信息前验证并在必要时修复漏洞
对于已报告的安全问题,Normet 不承诺固定修复期限,但将根据问题风险等级及时采取相应行动。
Normet 不会公开其内部缓解和修复流程的详细信息。
当涉及法律、监管、客户或事件响应义务时,Normet 可能需要与客户、组件维护方、NCSC-FI、其他 CSIRT、ENISA、主管机构或其他相关制造商协同处理。
在验证、修复、客户协调或官方协调进行期间,某些漏洞披露可能需要保密处理。