漏洞披露政策
我们认为漏洞披露是双向的。供应商和研究人员都必须参与协调漏洞披露。当 Enable Security 通过自身研究发现漏洞时,将通知供应商这些漏洞,并在首次联系 90 天后(或更早,如果供应商发布修复程序)与防御社区公开分享详细信息。
- Enable Security 将尽合理努力与供应商建立保密沟通。
- 一旦与供应商的安全团队或指定联系人取得联系,Enable Security 将传达漏洞的全部详细信息,以及本政策的链接和当前计划的披露日期。
- Enable Security 将向供应商提供合理协助,以帮助其理解所发现漏洞的重要性。
- 如果供应商在 7 天内未确认我们的初次联系,我们将尝试通过不同渠道进一步联系,以在供应商组织内建立正确的联系。
- 如果在初次联系 30 天后仍未收到供应商的确认,将进行最后一次联系,告知将在 30 天后进行完整披露。
- 再过 30 天,即自首次披露起 90 天,Enable Security 将公开发布该漏洞。
90 天的期限可能因以下情况而有所不同:
- 如果截止日期恰逢周末或美国/德国公共假日,截止日期将顺延至下一个正常工作日。
- 在 90 天截止日期到期之前,如果供应商告知我们补丁计划在截止日期后 14 天内发布,我们将推迟公开披露,直至补丁可用。如果补丁再次推迟,超出 14 天宽限期,我们保留发布该漏洞的权利。
- 当我们观察到软件中存在先前未知且未修补的漏洞正被积极利用("0day")时,我们认为需要采取更紧急的行动——在 7 天内。这一特殊指定的原因是,一个被积极利用的漏洞每多一天不向公众披露且未修补,就会有更多设备或账户受到侵害。七天是一个紧迫的时间表,对某些供应商来说可能太短而无法更新其产品,但应该足以发布关于可能缓解措施的建议,例如暂时禁用服务、限制访问或联系供应商以获取更多信息。因此,如果在 7 天后仍无补丁或公告,我们将支持研究人员公开详细信息,以便用户采取措施保护自己。
与往常一样,我们保留在极端情况下提前或推迟截止日期的权利。我们始终坚持严格平等地对待所有供应商。Enable Security 期望受到同等标准的约束。
本政策基于 Google 的 政策,强烈符合我们希望提高行业对安全漏洞响应速度的愿望,同时也让略微超期的漏洞得到更温和的处理。
欲了解 Enable Security 关于安全、研究和项目的最新新闻、研究和发展,请访问我们的 博客。