当前为研发阶段的临时报告流程;尚无专用安全邮箱、加密提交门户或响应 SLA。
1. 可报告问题
欢迎报告能够影响博安智御自身机密性、完整性、可用性、更新供应链、权限边界、隔离恢复或用户隐私的可复现问题。报告应尽量使用无害测试数据并说明受影响版本、前置条件、影响和最小复现步骤。
- 签名验证、更新回滚或规则来源边界缺陷。
- 路径越界、权限提升、隔离逃逸或未经确认的高风险动作。
- 隐私数据超范围处理、可选同意绕过或敏感信息泄露。
- 官网或正式服务中的可验证安全漏洞。
2. 不在授权范围的行为
没有公司书面授权时,不得访问他人账号或数据,不得实施拒绝服务、社交工程、钓鱼、凭据测试、物理攻击、恶意样本扩散、持久化或横向移动。不得利用发现的问题扩大访问范围或保留数据副本。
- 不得测试第三方托管商、开源项目或用户设备。
- 不得扫描未明确公开列入范围的 IP、域名或服务。
- 不得以删除、披露或出售漏洞相威胁。
3. 当前报告方式
请先联系周先生,电话 +86 15926152101,仅说明产品、版本、问题类别、是否可能影响用户以及回拨方式。不要在首次联系中发送敏感技术材料。
公司确认接收方式后,应另行提供经双方确认的最小化材料传输渠道。由于当前没有专用安全团队或正式服务等级协议,本页不承诺固定响应时限;正式发行前应建立专用安全邮箱、加密通道、责任人和响应目标。
4. 协调处理
公司收到有效报告后,应限制材料访问、验证影响、制定修复与回滚方案、评估用户通知和主管部门报告义务,并在适当范围内与报告者协调披露时间。
发现自身网络产品存在安全缺陷或漏洞时,公司应依据适用规定及时采取补救、通知用户并履行报告义务。
5. 数据最小化与删除
报告只应包含验证问题所需的最少数据。若意外接触用户数据,应立即停止、不要复制或传播,并在报告中说明发生情况。修复完成且法定或安全留存需求结束后,应删除不再必要的报告材料。
6. 致谢、奖励与法律边界
是否公开致谢须经双方同意并以问题完成修复为前提。当前没有漏洞奖金计划,任何奖励均需另行书面确认。
本政策鼓励善意、最小影响的协调披露,但不能替代适用法律,也不为超出授权、侵害他人权益或造成损害的行为提供豁免。
官方依据入口
以下链接用于核验规则来源,不表示主管部门对博安智御作出认证、批准或背书。