{
  "schemaVersion": 1,
  "id": "security-disclosure",
  "version": "2026.09.01-1",
  "effectiveDate": "2026-09-01",
  "lastUpdated": "2026-09-01",
  "title": "安全漏洞报告与协调披露政策",
  "shortTitle": "漏洞报告",
  "status": "当前为研发阶段的临时报告流程；尚无专用安全邮箱、加密提交门户或响应 SLA。",
  "summary": "本政策说明如何在不扩大风险的前提下报告博安智御自身漏洞，以及哪些行为不属于授权测试。",
  "attention": [
    "本政策只涉及博安智御自身网站、软件与明确列入测试范围的资产，不授权测试第三方、用户设备或未公开基础设施。",
    "不要通过电话、短信或公开平台发送利用代码、密码、密钥、用户数据、完整日志或恶意样本。",
    "当前未建立漏洞奖励计划，不应把本页解释为奖金承诺或对违法行为的豁免。"
  ],
  "sections": [
    {
      "heading": "1. 可报告问题",
      "paragraphs": [
        "欢迎报告能够影响博安智御自身机密性、完整性、可用性、更新供应链、权限边界、隔离恢复或用户隐私的可复现问题。报告应尽量使用无害测试数据并说明受影响版本、前置条件、影响和最小复现步骤。"
      ],
      "bullets": [
        "签名验证、更新回滚或规则来源边界缺陷。",
        "路径越界、权限提升、隔离逃逸或未经确认的高风险动作。",
        "隐私数据超范围处理、可选同意绕过或敏感信息泄露。",
        "官网或正式服务中的可验证安全漏洞。"
      ]
    },
    {
      "heading": "2. 不在授权范围的行为",
      "paragraphs": [
        "没有公司书面授权时，不得访问他人账号或数据，不得实施拒绝服务、社交工程、钓鱼、凭据测试、物理攻击、恶意样本扩散、持久化或横向移动。不得利用发现的问题扩大访问范围或保留数据副本。"
      ],
      "bullets": [
        "不得测试第三方托管商、开源项目或用户设备。",
        "不得扫描未明确公开列入范围的 IP、域名或服务。",
        "不得以删除、披露或出售漏洞相威胁。"
      ]
    },
    {
      "heading": "3. 当前报告方式",
      "paragraphs": [
        "请先联系周先生，电话 +86 15926152101，仅说明产品、版本、问题类别、是否可能影响用户以及回拨方式。不要在首次联系中发送敏感技术材料。",
        "公司确认接收方式后，应另行提供经双方确认的最小化材料传输渠道。由于当前没有专用安全团队或正式服务等级协议，本页不承诺固定响应时限；正式发行前应建立专用安全邮箱、加密通道、责任人和响应目标。"
      ],
      "bullets": []
    },
    {
      "heading": "4. 协调处理",
      "paragraphs": [
        "公司收到有效报告后，应限制材料访问、验证影响、制定修复与回滚方案、评估用户通知和主管部门报告义务，并在适当范围内与报告者协调披露时间。",
        "发现自身网络产品存在安全缺陷或漏洞时，公司应依据适用规定及时采取补救、通知用户并履行报告义务。"
      ],
      "bullets": []
    },
    {
      "heading": "5. 数据最小化与删除",
      "paragraphs": [
        "报告只应包含验证问题所需的最少数据。若意外接触用户数据，应立即停止、不要复制或传播，并在报告中说明发生情况。修复完成且法定或安全留存需求结束后，应删除不再必要的报告材料。"
      ],
      "bullets": []
    },
    {
      "heading": "6. 致谢、奖励与法律边界",
      "paragraphs": [
        "是否公开致谢须经双方同意并以问题完成修复为前提。当前没有漏洞奖金计划，任何奖励均需另行书面确认。",
        "本政策鼓励善意、最小影响的协调披露，但不能替代适用法律，也不为超出授权、侵害他人权益或造成损害的行为提供豁免。"
      ],
      "bullets": []
    }
  ],
  "officialReferences": [
    {
      "label": "网络产品安全漏洞管理规定",
      "href": "https://wap.miit.gov.cn/jgsj/waj/wjfb/art/2021/art_96c2d3de7a6f400ea1d8522b7893db7a.html"
    },
    {
      "label": "网络数据安全管理条例",
      "href": "https://app.www.gov.cn/govdata/gov/202409/30/520076/article.html"
    }
  ]
}
