EVIDENT 协调漏洞披露(CVD)政策及产品安全声明
EVIDENT 协调漏洞披露(CVD)政策及产品安全声明
引言
EVIDENT 高度重视网络安全和产品安全。我们致力于保障用户和患者的安全,保护其数据的机密性,并维护我们包含数字元素的产品与服务的安全性。
为了专业地应对与日益扩展且高度复杂的网络安全领域相关的任何威胁,我们组建了一支由专业人员组成的产品安全团队,他们持续致力于风险评估、威胁建模、安全设计、安全编码以及产品整体安全开发生命周期(SDLC)等重要工作。
漏洞报告与披露同样是我们网络安全体系的重要支柱。
我们制定本《协调漏洞披露(CVD)政策》,旨在支持对安全漏洞进行负责任的报告和解决。
如果不同司法管辖区的监管义务存在差异,EVIDENT 将适用与受影响产品和市场相关的法律框架。
适用范围
本 CVD 政策适用于:
- EVIDENT 提供的所有包含数字组件的软件和硬件产品;我们鼓励对所有包含数字组件的产品进行负责任的漏洞或事件披露。
- 产品功能所需的任何相关远程数据处理解决方案。
如何报告漏洞
EVIDENT 提供了一个公开且易于访问的漏洞接收渠道,以满足可发现性、可选匿名报告及结构化接收的要求。本 CVD 政策支持公开接收漏洞并协调与报告者的沟通,但并不取代、限制或界定 EVIDENT 根据《计算机安全法》(CRA)或其他适用法律向 CSIRT、ENISA、市场监管机构或其他主管机构(如适用)承担的独立监管报告义务(详见 )。
您可以通过电子邮件提交漏洞报告:product.security.reporting@evidentscientific.com 。
如条件允许,请提供英文版的漏洞报告,以便加快对您报告的分析。
提交漏洞报告时,请在合理可行的范围内提供以下信息:
- 漏洞的简要概述
- 漏洞的详细描述
- 该漏洞的潜在影响
- 受影响的产品及版本
- 如适用,请提供配置详情,例如系统硬件配置(型号)、相关配置中连接的硬件设备、操作系统、网络连接等。
- 如适用,受影响的第三方组件有哪些?
- 发现和利用该漏洞的工具及方法
- 重现该漏洞的步骤
- 如有,请提供概念验证(例如利用代码),以证明该漏洞在实际中可被利用
- 利用该漏洞所需的权限
- 该漏洞是否已被积极利用的证据
- 可选:您的联系方式,以及若该漏洞出现在我们产品或服务中使用的第三方组件中,是否允许 EVIDENT 将您的联系方式转发给相关第三方供应商。
提交漏洞报告即表示,您授予 EVIDENT 一项非独占性、全球范围、免版税的权利,允许其仅出于以负责任的方式调查、验证、修复和披露所报告漏洞之目的,使用、复制和分享所提交的信息。
EVIDENT 将以适当的谨慎态度处理漏洞报告及相关信息,且不会将此类信息用于与产品安全、漏洞处理或遵守适用法律法规要求无关的目的。
您同意,提交任何信息不会为您产生任何权利(本政策中明确规定的除外),也不会为 EVIDENT 产生超出适用法律规定范围的任何合同义务。
协调披露、响应流程及承诺
收到漏洞报告后,EVIDENT 将:
- 若您提供了联系方式且未选择匿名报告,EVIDENT 将力求在合理可行的范围内尽快确认收到报告。EVIDENT 将为您提供一个唯一的跟踪号,以便您查询此事项。
- 为您提供通过安全方式(例如使用电子邮件加密)继续与 EVIDENT 沟通的选项,并在需要澄清时请求您的配合
- 由我们的产品安全事件响应团队(PSIRT)对报告的漏洞进行验证
- 着手解决该漏洞,并对解决方案进行验证
- 采取适当措施(例如披露相关信息、提供安全更新等)
- 如果报告的漏洞出现在我们某款产品或服务中的第三方组件中,EVIDENT 可能会与相关第三方供应商分享修复所需的漏洞细节。只有在您明确同意此类披露的情况下,您的联系信息才会被转发给第三方供应商。若未获得同意,EVIDENT 将在可行的情况下,在不披露您的身份或个人联系信息的前提下通报该漏洞。
EVIDENT 遵循协调且基于风险的方法进行漏洞公开披露。
在合理且适当的情况下,披露时间可能会进行调整,包括但不限于:
- 修复或验证的复杂性,
- 对第三方组件或供应商的依赖,或
- 为防止对用户、客户或患者安全造成不成比例的风险。
若漏洞正被积极利用、构成高风险或迫在眉睫的风险,或因监管或风险缓解方面的考虑需要紧急通报,则可考虑提前披露。
对于零日漏洞,在完整修复程序发布之前,EVIDENT 可能会分阶段或有限度地披露相关信息,包括临时缓解措施或变通方案, 以便在修复过程中 降低风险。
为支持这一做法,EVIDENT将:
- 与您协商,确定合理且基于风险的公开披露时机。
- 在适当情况下,利用现有的客户通知流程,通过直接与客户沟通披露该漏洞。这可能包括在公开解决方案出台前提供初步的临时解决方案。
- 一旦修复方案可用,或根据《计算机安全法》(CRA)或其他适用法律(如适用)中关于相称且基于风险的沟通原则,发布漏洞公告
对 EVIDENT 而言,患者安全优先于披露时机。因此,EVIDENT 可能会决定暂时保留某些披露细节,以防止造成伤害。
根据《CRA》第14条规定向欧盟主管部门履行的报告义务
上述评估还将确定该报告是否涉及
- 正在被利用的漏洞和/或
- 对本公司产品安全性产生影响的严重事件。
根据《CRA》的规定。
如果是这种情况,在适用情况下,EVIDENT 将根据《CRA》第 14 条的规定,通过 ENISA 运营的单一报告平台 (SRP) 通知欧盟当局。EVIDENT 设有内部流程,旨在支持遵守适用的《CRA》报告义务。
在适用法律允许的情况下,除《CRA》规定的报告义务外,EVIDENT 还可能向国家 CERT 报告漏洞。
《CRA》不适用于受《MDR》或《IVDR》管辖的含数字元素的产品。
不采取报复措施的承诺(“安全港”)
如果您本着善意并按照本《协调漏洞披露政策》行事,EVIDENT 不会因您的漏洞研究和报告活动而对您提起法律诉讼。此承诺仅由 EVIDENT 作出,并不约束、放弃或限制任何第三方(包括客户、用户、监管机构或其他供应商)的任何权利或主张。
EVIDENT 认为根据本政策进行的安全研究是经授权的, 前提是 您:
- 本着善意努力避免侵犯隐私、造成服务中断,或对用户、患者或客户产生不利影响;
- 将您的活动限制在验证漏洞存在所合理必要的范围内;
- 遵守本政策中“负责任的行为与负责任的研究”部分的规定;以及
- 及时向 EVIDENT 报告发现的漏洞,并在达成协调披露协议之前不得公开披露。
本安全港条款不适用于以下活动:非法活动、鲁莽行为、涉及故意伤害、未经授权的访问、访问客户或患者数据、规避法律禁令、超出验证漏洞必要范围的数据外泄、敲诈勒索、社会工程学、未经授权在客户环境或生产系统中进行测试,或超出本政策范围的行为。
若存在恶意意图、恶意行为或违反适用法律法规的情况,EVIDENT 保留采取适当行动的权利。
授权测试、负责任行为及负责任研究的范围
根据本政策,授权的漏洞研究仅限于 EVIDENT 专门为测试而提供的產品和服务,包括专用的测试、演示或开发环境,以及明确用于客户或用户交互且可公开访问的接口。
除 EVIDENT 根据本政策有意提供用于测试的组件、系统和环境外,测试必须仅在研究人员拥有或控制的组件、系统和账户上进行,且仅可使用不会降低系统可用性、危及患者安全或影响真实用户、客户或患者数据的技术。
超出此范围的测试活动需事先获得 EVIDENT 的明确书面授权。
请遵循以下准则以确保负责任的行为:
- 在研究和测试活动中,请遵守所有法律法规。
- 向 EVIDENT 或第三方提交任何信息时,请确保通信内容中不包含任何敏感信息,例如个人身份信息 (PII) 或患者健康信息 (PHI)。若提供屏幕截图或其他附件,请务必以技术上安全的方式删除此类信息。
- 请勿对正在实际使用中的产品或服务进行漏洞测试或漏洞研究,尤其是在患者护理、患者诊断或患者监测场景中。相反,请将您的测试和研究活动仅限于演示或测试环境。请勿采取任何可能干扰产品或服务的行为(例如发起拒绝服务(DoS)攻击)。
- 请勿在确认漏洞存在所必需的范围之外利用该漏洞。
- 请勿以任何形式利用您发现的漏洞。这包括但不限于:
- 访问或下载敏感和/或私人数据
- 篡改或删除数据
- 对系统进行修改或造成损害
- 测试期间仅使用您自己的账户和系统;不得利用社会工程学手段获取他人的账户访问权限。
- 请勿使用暴力破解攻击来获取系统访问权限。
数据保护
您提供的任何个人数据(例如您的联系方式)将仅由 EVIDENT 处理,用于处理和协调所报告的漏洞,并遵守适用的法律义务。此类数据仅在为实现上述目的所必需的时间内保留,并将根据适用的数据保护法律和 EVIDENT 的隐私政策(可访问 https://evidentscientific.com/zh/legal/privacy 查看)进行处理。
漏洞赏金或荣誉榜
EVIDENT 目前未运营漏洞赏金计划。报告人确认,向 EVIDENT 报告漏洞不会获得任何报酬或其他补偿。