Sicurezza dei prodotti
Politica di divulgazione coordinata delle vulnerabilità
Ambito di applicazione. Tutti i prodotti Segway-Ninebot con elementi digitali immessi sul mercato, compresi il software incorporato, le applicazioni mobili e le soluzioni di elaborazione dati a distanza correlate a tali prodotti.
I prodotti Segway-Ninebot con elementi digitali comprendono: monopattini elettrici, veicoli auto-bilancianti, eBike, robot tagliaerba Navimow, nonché il relativo software e le relative applicazioni mobili.
Segnalare una vulnerabilità
Utilizza i canali seguenti per segnalare sospette vulnerabilità di sicurezza nei nostri prodotti, nelle nostre applicazioni o nei servizi correlati.
- E-mail per la sicurezza: product-security@ninebot.com
- Segnalazione anonima: Le segnalazioni anonime sono accettate. Tuttavia, fornire i propri recapiti ci aiuta a verificare il problema e a coordinare la risoluzione.
- Chiave pubblica PGP: Scarica
Ti invitiamo a segnalare le vulnerabilità di sicurezza principalmente tramite l'indirizzo e-mail. Se l'e-mail non è comoda, puoi effettuare la segnalazione anche tramite i canali del servizio clienti del tuo Paese o della tua regione; la segnalazione sarà inoltrata al nostro Product Security Incident Response Team (PSIRT).
Come gestiamo le segnalazioni
Al ricevimento di una segnalazione, esaminiamo le informazioni fornite per stabilire se contengono dettagli sufficienti per la valutazione, verifichiamo se la segnalazione riguarda una vulnerabilità di sicurezza valida, ne valutiamo la gravità e il potenziale impatto, individuiamo i prodotti o le versioni interessati e definiamo le misure correttive appropriate.
Come effettuare la segnalazione. Scrivi all'indirizzo product-security@ninebot.com indicando il nome del prodotto e la versione del software, una descrizione della vulnerabilità e i passaggi per riprodurla e — se noto — se la vulnerabilità è pubblica o attivamente sfruttata. Le segnalazioni anonime sono accettate. Se sono coinvolti dati sensibili (codice di exploit, dati dei clienti, chiavi, dati di configurazione), consigliamo di cifrarli con la nostra chiave pubblica PGP; se possibile, includi la tua chiave PGP affinché possiamo condividere con te informazioni sensibili in modo sicuro.
Cosa includere nella segnalazione
Per aiutarci a valutare e riprodurre il problema, includi il maggior numero possibile delle seguenti informazioni:
- Nome e modello del prodotto
- Versione del software, del firmware o dell'app interessata
- Descrizione dettagliata della vulnerabilità
- Istruzioni dettagliate per la riproduzione
- Comportamento previsto e comportamento effettivo
- Impatto potenziale
- Codice proof-of-concept, screenshot, log o tracce di rete, se disponibili
- Nome e recapiti (facoltativi per le segnalazioni anonime)
- Se noto — se la vulnerabilità è pubblica o attivamente sfruttata
Cosa aspettarsi. Resteremo in contatto con te durante l'intero processo: confermiamo la ricezione della segnalazione entro 3 giorni lavorativi, forniamo una prima valutazione entro 10 giorni lavorativi e. Ti informeremo non appena la vulnerabilità sarà stata risolta, mitigata o comunque chiusa. Potremo inoltre condividere ulteriori aggiornamenti, ove opportuno, anche in caso di modifiche al piano di risoluzione, variazioni della tempistica di divulgazione o ritardi dovuti al coordinamento con terze parti interessate. Le vulnerabilità sono risolte senza indebito ritardo; gli aggiornamenti di sicurezza sono forniti gratuitamente.
Divulgazione coordinata e periodo di embargo
Le vulnerabilità confermate possono essere gestite secondo un processo di divulgazione coordinata, in particolare quando non è ancora disponibile una correzione, quando la risoluzione richiede il coordinamento tra più prodotti o parti interessate o quando sono coinvolti componenti di terze parti, open source o forniti da fornitori.
Salvo diverso accordo, il periodo di embargo predefinito è di 90 giorni lavorativi dalla conferma della vulnerabilità.
Tale periodo può essere adattato caso per caso in funzione della complessità della risoluzione, del coordinamento della catena di fornitura e del rischio di sicurezza connesso. Durante il periodo di embargo, i dettagli della vulnerabilità non devono essere divulgati pubblicamente prima che sia disponibile una correzione o un avviso di sicurezza. Dopo la risoluzione, potremo pubblicare le informazioni pertinenti tramite i nostri avvisi di sicurezza e, ove opportuno, condividere le informazioni sulla vulnerabilità anche con la banca dati europea delle vulnerabilità (EUVD).
Ricerca in buona fede. La ricerca condotta in buona fede nell'ambito della presente politica è autorizzata: non accedere ai dati altrui, non compromettere la disponibilità o la sicurezza dei prodotti in uso e rispettare la legge applicabile. Segway-Ninebot non intraprenderà azioni legali per attività di ricerca svolte in conformità alla presente politica.
Ringraziamenti e riconoscimenti.
Con il tuo consenso, riconosceremo il tuo contributo nel nostro avviso di sicurezza o nella nostra pagina dei ringraziamenti.
Avvisi di sicurezza
Periodo di supporto
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}