溝通與承諾
除了建立產品安全管理架構以確保產品安全可靠交付外,SSSTC也致力於盡可能降低與產品相關的網路安全風險。感謝你向SSSTC回報安全相關問題。您的報告幫助我們提升產品安全性,我們也感謝您負責任的揭露。我們將盡快確認收到的漏洞通報,並依漏洞的嚴重程度及影響範圍進行評估與處理。對於確認為重大或遭積極利用的漏洞,本公司將依適用法規,包括歐盟 Cyber Resilience Act(CRA)的要求,向相關主管機關及 ENISA 進行通報。
建議納入報告的資訊
為協助SSSTC盡快評估您的提交,建議您提供以下資訊:
- 關於SSSTC產品的詳細資訊,包括產品名稱、型號、硬體/軟體版本、潛在漏洞是如何、何時被發現的,以及由誰發現
- 漏洞的技術描述,包括任何相關的(1)已知漏洞及(2)現有的CVE ID
- 您的聯絡資訊,讓 SSSTC 能夠提出必要的後續問題
由於其敏感性,請使用我們的PGP公開金鑰將加密安全報告發送至:psirt@ssstc.com
為保護使用者隱私、資料安全與服務穩定性,請報告人在驗證漏洞時遵守以下邊界:
- 僅在驗證漏洞所需的最小必要範圍內測試,不做不必要的深入探測
- 不破壞、篡改、刪除、下載或公開任何非本人擁有的敏感或業務資料
- 不實施 DoS/DDoS、社會工程、物理攻擊、惡意持久化、勒索或橫向擴散等破壞性行為
- 不實施任何可能影響生產環境穩定性與服務可用性的測試
- 在依本政策完成閉環前,不擅自向第三方公開敏感細節
我們的處理流程摘要
- 確認:SSSTC 會寄送確認收到您的報告的電子郵件
- 初步評估:我們的安全團隊將評估影響與優先順序
- 修復與驗證:若有效,我們將安排修補、內部測試及外部驗證。溝通可能會進行多輪
- 揭露(如適用):緩解措施後,SSSTC 可能會依據我們的負責任揭露政策發布公告、CVE ID 及技術細節
負責任揭露與安全港聲明
為鼓勵負責任的揭露,我們承諾不會對遵守上述原則的舉報人採取法律行動或通知執法機關(除非涉及其他非法行為):
- 只測試你被授權存取的系統和資源
- 避免生產系統不必要的中斷或資料損壞
- 只收集複製所需的最低限度資料;避免下載敏感的使用者資料
- 除非雙方同意,否則在修復前不要公開漏洞細節或概念驗證(PoC)
- 如我們要求,請立即停止檢測
此安全港不適用於惡意行為或犯罪行為,如詐欺、勒索或資料竊取。