漏洞报告与协调披露
如何报告安全漏洞
Ellab A/S 是报告 Ellab 产品和软件应用安全漏洞的唯一联络点,符合欧盟《网络弹性法案》的要求。
如需报告影响 Ellab 产品、解决方案或基础设施组件的安全漏洞,请发送电子邮件至 prod_security@ellab.com。
Ellab 致力于按照《网络弹性法案》的要求进行协调漏洞披露。我们欢迎来自安全研究人员、行业组织、合作伙伴、客户及其他独立方的漏洞报告,无论您是否与 Ellab 签订了服务协议,也无论产品的生命周期状态如何。
漏洞无需已被实际利用即可报告。Ellab 鼓励尽早报告任何可能被合理利用的漏洞,以便在给客户带来风险之前进行评估和处理。
提交报告无需签署保密协议 (NDA)。Ellab 尊重报告方的利益和偏好,包括匿名请求,并将处理所有合理认为与 Ellab 产品、服务或基础设施相关的报告。
为保护我们的客户和关键基础设施,Ellab 强烈建议进行协调披露。这意味着在漏洞信息公开之前,给予 Ellab 合理的时间进行分析和修复。在修复方案可用之前披露漏洞可能会使客户系统面临不必要的风险。
如需报告影响 Ellab 产品、解决方案或基础设施组件的安全漏洞,请发送电子邮件至 prod_security@ellab.com。
Ellab 致力于按照《网络弹性法案》的要求进行协调漏洞披露。我们欢迎来自安全研究人员、行业组织、合作伙伴、客户及其他独立方的漏洞报告,无论您是否与 Ellab 签订了服务协议,也无论产品的生命周期状态如何。
漏洞无需已被实际利用即可报告。Ellab 鼓励尽早报告任何可能被合理利用的漏洞,以便在给客户带来风险之前进行评估和处理。
提交报告无需签署保密协议 (NDA)。Ellab 尊重报告方的利益和偏好,包括匿名请求,并将处理所有合理认为与 Ellab 产品、服务或基础设施相关的报告。
为保护我们的客户和关键基础设施,Ellab 强烈建议进行协调披露。这意味着在漏洞信息公开之前,给予 Ellab 合理的时间进行分析和修复。在修复方案可用之前披露漏洞可能会使客户系统面临不必要的风险。
报告中应包含哪些内容
为帮助我们有效评估和处理问题,请尽可能包含以下信息:
- 漏洞描述,包括概念验证 (PoC) 漏洞利用代码、截图、网络追踪或其他支持性证据(如有)。
- 受影响的产品、解决方案、服务或基础设施组件,包括型号、软件版本和固件版本(如已知)。
- 漏洞当前的披露状态,包括是否已公开披露。
- 详细的复现步骤,以便 Ellab 能够一致地验证和复现该问题。
不在报告范围内的内容
请避免报告:
- 无法利用的发现或配置建议,这些不构成实际安全影响,例如缺少 HTTP 安全标头或次优的电子邮件配置(SPF、DKIM 或 DMARC)。
- TLS 配置弱点,包括支持较旧的协议版本(例如 TLS 1.0)或弱密码套件,除非它们是可证明且可利用的安全漏洞的一部分。
报告提交后的处理流程
收到您的报告后,Ellab 将进行审查、调查并尝试复现所报告的漏洞。如果需要更多信息,我们将与您联系以获取澄清或进一步的技术细节。
Ellab 如何处理已确认的漏洞
已确认的漏洞将通过 Ellab 的漏洞管理流程,与相关的开发和工程团队协作处理。
在修复过程中,Ellab 可能会与报告方保持联系,以便:
- 提供状态更新。
- 澄清技术细节。
- 确保对发现结果和修复计划达成共识。
- 促进对拟议修复方案的验证。
在适当情况下,安全修复的预发布版本可能会与报告方共享,以便在公开发布前进行验证。
披露与安全更新
如果漏洞得到确认,Ellab 将制定并提供适当的补救措施——可能包括安全补丁、更新、变通方案或缓解指南——并根据漏洞的严重程度和潜在影响确定优先级。
当已确认的漏洞可能影响客户,且已有补救措施或缓解措施可用,或需要提前通知以允许客户保护其系统时,Ellab 将发布安全公告。公告的时机和详细程度将取决于漏洞的严重程度、修复方案的可用性以及被积极利用的风险。
安全公告将通过 Ellab 既定的通知渠道进行传达,包括直接与客户沟通以及在本网站上发布。
Ellab 安全公告通常包含
- 漏洞描述,包括适用的 CVE 参考编号和严重性评级。
- 受影响的产品、服务、软件版本和硬件版本的标识。
- 关于缓解因素、临时变通方案和推荐措施的信息。
- 可用补丁、更新或其他补救措施的详细信息。
- 对报告方贡献的致谢(需征得其同意)。
如何提交漏洞
如需报告潜在的安全漏洞,请将您的提交内容通过电子邮件发送至 prod_security@ellab.com,并包含上述信息和细节,以帮助我们理解、复现和评估该问题。