CVD政策
协调漏洞处理和披露政策 | Prodrive Technologies
生效日期:2026年8月8日
Prodrive Technologies 致力于支持其产品用户的安全与保障。我们采用全面综合的方法来保护其产品、解决方案、服务和IT基础设施的安全。Prodrive Technologies 已正式建立了一套处理其产品组合和IT基础设施中所报告安全漏洞的流程。
Prodrive Technologies 准备与告知我们漏洞的个人进行善意合作。Prodrive Technologies 公开接受针对当前列出的 Prodrive Technologies 产品和解决方案的报告。Prodrive Technologies 不打算对以下个人采取法律行动:
在不伤害任何人且不导致拒绝服务的情况下进行系统测试/研究。
在不影响客户的情况下对产品进行测试,或在对其设备/软件等进行漏洞测试前获得客户的许可/同意。
遵守适用法律。
执行协调披露,即在双方商定的时间框架到期之前,避免向公众披露漏洞详情。
避免影响任何人的安全或隐私。
对已发现漏洞的任何使用必须限于其识别和验证所必需的活动。不允许访问、下载、修改或删除超出此目的所需的数据。
Prodrive Technologies 不运营漏洞赏金或财务奖励计划。提交漏洞报告并不产生获得补偿、报销或奖励的权利。Prodrive Technologies 仍然感谢负责任的披露,并重视安全研究社区的贡献。
Prodrive Technologies 的漏洞处理流程包括以下四个步骤:
报告
如需报告影响 Prodrive Technologies 产品的安全漏洞,请使用漏洞联系信息部分中提供的联系方式。请提供以下所列信息,以帮助我们评估和复现漏洞。Prodrive Technologies 通常在一个工作日内确认漏洞报告。
请报告以下信息:
漏洞描述,包括概念验证漏洞利用代码或网络追踪(如有)
受影响的产品,包括型号和固件版本(如有)
漏洞的公开情况(是否已公开披露?)
可能的缓解措施和建议
无论服务合同或产品生命周期状态如何,鼓励所有人报告已发现的漏洞。Prodrive Technologies 欢迎来自研究人员、行业团体、CERT、合作伙伴及任何其他来源的漏洞报告,因为它不要求将保密协议作为接收报告的先决条件。Prodrive Technologies 尊重报告方的利益(如有要求也接受匿名报告),并同意处理任何合理认为与 Prodrive Technologies 产品相关的漏洞。
Prodrive Technologies 敦促报告方执行协调披露,因为立即公开披露会造成"零日漏洞"情况,使 Prodrive Technologies 及其客户的系统面临不必要的风险。
分析
Prodrive Technologies 对漏洞进行调查和复现。如有需要,Prodrive Technologies 将向报告方请求更多信息。
处理
Prodrive Technologies 与负责团队协作进行内部漏洞处理。Prodrive Technologies 与报告方保持定期沟通,以告知当前状态并确保报告方了解供应商的立场。如有可用的软件修复预发布版本,可提供给报告方进行验证。
披露
在问题成功分析后,如果需要修复以应对漏洞,将开发相应修复程序并准备分发。Prodrive Technologies 将使用现有的客户通知流程来管理补丁的发布。
客户通知通常包含以下信息:
漏洞描述,包含CVE参考和CVSS评分
已知受影响产品及软件/硬件版本的信息
缓解因素和变通方法的信息
可用修复程序的位置
漏洞联系信息
Prodrive Technologies CSIRT / PSIRT
产品、解决方案和服务漏洞报告联系方式