目的
本公司致力於確保產品安全與使用者信任,並建立正式的漏洞處理機制,用以接收、驗證、修正並適當揭露與產品相關之安全問題。
本頁說明我們處理資安漏洞通報之基本原則與流程,以協助通報者了解後續處理方式。
範圍
本機制適用於本公司 NGFW(Next-Generation Firewall)產品線及其相關韌體版本之產品安全漏洞通報。
一般而言,若問題可能導致產品之 機密性(Confidentiality)、完整性(Integrity)或可用性(Availability) 受到未授權影響,例如未授權存取、權限繞過、非法遠端執行、資訊洩露、驗證機制失效、服務阻斷或其他可被利用之安全風險,通常屬於本頁所稱之安全漏洞通報範圍。
相對地,若回報內容主要屬於一般產品使用、功能需求或非安全性產品問題,則不屬於本頁所述之漏洞處理範圍。例如但不限於:不屬於本頁所述之漏洞處理範圍。例如但不限於:
- 一般功能需求、功能調整建議。
- 產品規格差異、功能行為與預期不符,但不涉及安全風險之問題。
- 相容性問題、互通性問題、升級相依性問題或部署環境限制。
- 單純效能問題、UI / UX 問題、操作便利性建議或文件內容修正建議。
- 缺乏可驗證之安全影響,或僅屬安全最佳實務建議(security best practice suggestion)而非可被利用之漏洞。
- 一般技術支援、售後服務、產品設定協助或故障排除需求。
我們將於收到通報後進行適當之初步評估與分類,部分通報案件經評估後,可能被重新分類為一般產品問題、功能建議或其他非漏洞事項。
漏洞處理流程
我們採取結構化流程處理所有安全通報,以確保每一項問題皆能被妥善評估與處理。
階段一
階段二
階段三
階段四
階段五
- 通報者透過 漏洞回報表單 提交安全問題與相關技術資訊。
- 我們確認通報內容是否屬於產品安全議題,並進行初步資料檢查。
- 我們嘗試重現問題並評估其影響範圍與安全風險。
- 我們開發修正方案並完成內部驗證,確保修補正確且穩定。
- 修正完成後,我們將透過 產品資安公告 發布正式公告。
原則與承諾
我們以負責任且誠信的方式處理所有資安通報,並遵循以下原則:
- 所有通報均會被認真審查並適當處理。
- 僅於修正與驗證完成後進行對外揭露。
- 在合理期間內與通報者保持必要溝通。
- 優先保障使用者安全與產品穩定性。
- 採取 90天原則 (90-day embargo period) 以降低修補前風險。
我們鼓勵安全研究社群以負責任揭露方式協助提升整體產品安全。
漏洞回報
若您發現可能影響本公司產品之資安問題,請透過以下連結提交通報:漏洞回報表單
與安全研究人員合作
我們感謝所有安全研究人員、客戶與合作夥伴協助發現產品資安問題。您的貢獻對提升整體資安環境具有重要價值。