漏洞响应与披露流程

漏洞接收

我们持续监控漏洞的接收渠道,及时查看和分配已接受的漏洞。

漏洞验证

安全工程师将对漏洞的有效性进行技术验证,确认漏洞的可利用程度和潜在影响。

确认漏洞
修复方案

安全工程师将制定漏洞修复方案或风险缓解措施,并对其进行有效性验证。

确认受影响
范围

我们会进一步排查所有可能受影响的产品,明确受漏洞影响的产品范围。

披露漏洞

我们会在确认完成所有漏洞响应流程后,审核并发布该漏洞的安全建议。

漏洞提交方式

您可以通过邮件提交漏洞,以下为详细提交方式:

邮箱

wilde.qi@hnk-intl.com

邮件中至少需要包括以下内容:

- 您的组织信息和联系方式;

- 受影响的产品和版本;

- 漏洞的相关描述;

- 漏洞的利用方式;

- 漏洞披露计划;

- 其他信息(如有)。

注意

虽然我们鼓励您调查和研究潜在的安全漏洞,但我们不能容忍任何可能干扰用户合法权益的,或可能违反与计算机滥用、网络安全和隐私保护相关法律法规的活动。因此,您不应进行下列活动:

- 对数据进行修改或销毁的行为;

- 导致服务中断或降级的活动,例如拒绝服务攻击;

- 对个人数据、具有知识产权的数据和财务数据进行披露的活动。

漏洞响应

在收到您提交的漏洞后,我们将根据您提交漏洞的平台在48小时内向您发送漏洞响应相关信息,具体如下:

通过邮件提交的漏洞,我们将通过邮件向您发送漏洞响应启动通知及有关漏洞的信息确认和反馈等内容,并且该漏洞后续的修复进展也将尽快在对应平台站内信或邮件持续更新。

* 注:实际的漏洞响应时间,可能会根据漏洞的风险等级和复杂情况变动。

漏洞披露说明

flowfix通过以下两种方式对产品的安全漏洞进行披露:

- 安全建议(Security Advisory):当漏洞已被我们确认,我们将在完成漏洞分析和修复方案后的 180 天内通过安全建议披露详细的漏洞信息以及相应的修复方案;

- 安全通知(Security Notice): 当外部发现或关注flowfix产品的潜在漏洞, 但我们尚未完全确认该漏洞时,我们通过安全通知披露漏洞的基本信息和我们的调查进展。

在flowfix未发布正式的安全建议前,请漏洞提交人务必对漏洞细节保密。

flowfix支持5年的产品软件更新。

* 注:实际的漏洞披露时间可能根据发布者的披露计划,漏洞修复方案的上线时间、修复方案可能带来的负面影响等因素自行调整实际的披露时间;