1. 目的与承诺
目的
堤摩讯 (TiMOTION) 是电动直线推杆系统的领先制造商。我们致力于确保产品的安全性和韧性,并持续改进识别、评估和解决潜在安全漏洞的方法。 本漏洞披露政策(VDP)说明资安研究人员、客户及商业伙伴如何向 堤摩讯 (TiMOTION) 报告安全漏洞,以及我们如何评估、处理和沟通所通报的漏洞。 本政策适用于欧盟法规 (EU) 2024/2847(《网络韧性法案》,简称 "CRA")规范范围内、投放欧盟市场且含有数字元素的 堤摩讯 (TiMOTION) 产品,包括 T-Smart 系列等智能型电动推杆、电动升降柱、控制盒、相关配件及配套的行动应用程序。
我们的承诺
产品安全是一项共同责任。我们欢迎善意提交的漏洞报告,并承诺以负责、透明和协作的方式进行处理。这些报告有助于我们强化产品的安全与韧性,进而更好的保护我们的客户与伙伴。
2. 适用范围
纳入范围:
只要在支持期限内(参阅 11. 支援期限),我们欢迎关于堤摩讯 (TiMOTION) 硬件产品、韧体及行动应用程序所提出的安全漏洞报告。凡于支持期限内发布的任何韧体或软件版本之相关报告皆可提交。建议针对最新可用的版本进行测试,但这并非强制要求。
排除范围:
以下项目不列入本漏洞报告流程的范围:
- 对于堤摩讯 (TiMOTION) 员工或经销商的社交工程攻击
- 针对堤摩讯 (TiMOTION) 产品或相关服务的实体攻击
- 阻断式服务(DoS)或资源耗尽测试
- 垃圾邮件或大规模凭证攻击
- 非由 堤摩讯 (TiMOTION) 维护之第三方应用程序或服务中的漏洞(请直接向相关厂商通报)
- 已为公众所知且未展现任何新影响或风险的问题
3. 漏洞报告管道
若您在 堤摩讯 (TiMOTION) 产品中发现潜在的网络安全漏洞,请将报告提交至我们的专用安全电子邮件地址:security@timotion.com
透过此官方管道提交的所有报告都会在我们的内部安全管理系统中被接收、记录和追踪。每份报告都会分配唯一的追踪编号,以利后续跟进与解决。
服务时间: 24/7 — 可随时提交报告。
此通报管道旨在接收技术漏洞报告、影响 堤摩讯 (TiMOTION) 产品的网络安全问题,以及资安事件通知。
4. 报告应包含的信息
为了协助我们理解、重现和评估通报的漏洞,请尽可能提供以下详细信息:
4-1. 产品信息
- 市场应用
- 产品类别
- 件号
- 规格码
- 产品序列号
- 韧体版本及/或软件版本(若适用)
产品识别信息通常可在产品卷标上找到。韧体和软件版本信息可透过相应的软件接口取得。
4-2. 漏洞描述与重现步骤
请提供清晰的漏洞描述,包括如何重现该问题的逐步操作说明。
4-3. CVE ID(若适用)
若该漏洞已被分配通用漏洞披露 (CVE) ID,请一并提供。若无,此字段可留空。
(例如:CVE-2025-1234)
4-4. CVSS 向量(若适用)
若有相关信息,请提供对应的通用漏洞评分系统 (CVSS) 向量字符串。可以使用官方 CVSS 计算器生成完整的向量字符串。
(例如:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
4-5. 公开披露或主动利用
若该漏洞已被公开讨论,或有证据显示其被主动利用,请告知我们。
5. 处理流程
提交漏洞报告后,堤摩讯 (TiMOTION) 遵循完善的流程进行审查、评估和处理。整个过程中,我们将适时与通报人保持沟通。
阶段
- 初步确认
- 正式回执
- 状态更新
- 修复目标
- 验证与关闭
堤摩讯 (TiMOTION) 使用 CVSS v3.1 ,并结合具体情境,以评估通报漏洞的严重程度。这可能包含攻击复杂度、受影响功能的暴露程度,以及是否有主动利用的证据等因素。 若您不认同我们的严重性评估,可以申请复审。案件将转交至 堤摩讯 (TiMOTION) 产品资安事件应变小组(以下简称 "PSIRT")进行进一步审查。
6. 补救措施、资安通报与协调披露
当漏洞得到确认且适合采取补救措施,堤摩讯 (TiMOTION)的修补程序会透过韧体、软件或应用程序更新来发布。相关信息亦可能发布于 堤摩讯 (TiMOTION) 的资安通报页面。
在修补程序释出前,或 堤摩讯 (TiMOTION) 正式收到报告起算 90 天内(以先到者为准),请通报人暂勿公开该漏洞,以利作业流程及预留足够的修复时间。
如因涉及第三方协调而需更多时间,得视情况延长处理期限。对于已遭主动利用的漏洞,堤摩讯 (TiMOTION)可能提前披露相关信息,早于修补程序的发布时间,以便协助受影响的使用者。
7. 安全港条款
堤摩讯 (TiMOTION) 鼓励对本政策范围内的产品进行善意安全研究。对于遵循本政策进行研究的人员,堤摩讯 (TiMOTION) 原则上不会采取法律行动。
- 请只使用您自己的账号、装置和数据。切勿存取、修改或删除属于他人的信息。
- 若发生非预期的影响,请立即停止测试并尽速通知 堤摩讯 (TiMOTION)。
- 仅收集证明漏洞所需的最少信息。
- 尊重个人隐私。测试期间遇到的任何个人资料应于提交报告后予以删除。
遵循以上指引,您在协助我们提升产品安全性的同时,也将用户和系统的潜在风险降至最低。
8. 致谢与表彰
经通报人同意后,堤摩讯 (TiMOTION) 得于相关资安通报中以其姓名或指定昵称予以致谢。所有的有效报告均适用,不限通报管道。
9. 机密性与信息共享
堤摩讯 (TiMOTION)将所有报告、通报人身分及相关沟通内容视为机密。除非法律另有要求,未经通报人同意,堤摩讯 (TiMOTION) 不会公开其身分或与第三方分享相关信息。
如为调查或处理漏洞所必要,堤摩讯 (TiMOTION) 得依适用法律法规(包括欧盟第 2024/2847 号法规),在保密前提下与受影响的组件或平台供货商、PSIRT、认可的协调伙伴或主管机关分享相关信息。
10. CRA 框架下的法定上报
当含有数字元素的堤摩讯 (TiMOTION) 产品遭主动利用,或发生重大资安事件,建议依本政策的 3.漏洞报告管道 及 4. 报告应包含的信息
收到相关报告后,堤摩讯 (TiMOTION) 将评估其在 CRA 架构下适用的上报义务。如有需要,将于以下法定期限内透过单一通报平台向欧盟网络安全局(ENISA)提交通报。
- 早期预警: 收到通报后 24 小时内
- 完整通报: 收到通报后72 小时内
- 最终报告: 于补救措施公告,或事件已解决的时间点
依据 CRA 第 14 (8) 条规定,当使用者需要采取行动以降低或缓解安全风险,堤摩讯 (TiMOTION) 将通知受影响的使用者,不得无故拖延。
11. 支援期限
堤摩讯 (TiMOTION) 在整个适用支持期限内为含有数字元素的产品提供安全更新。适用支持期限系根据适用法律要求,并考虑产品性质、预定用途及预期使用寿命来判定。
12. 政策可存取性
本政策将发布于 堤摩讯 (TiMOTION) 官方网站,并在法律要求的整个适用期间内保持公开可存取。有关本政策的疑问可发送至 security@timotion.com