科力光电 PSIRT 为科力产品安全事件响应团队(KELI Product Security Incident Response Team)。 科力 PSIRT 负责产品相关漏洞的接收、核查和披露。 科力光电鼓励全球安全从业人员、组织等主动提交您发现的科力光电产品的安全漏洞, 帮助我们持续提升产品安全性。 科力 PSIRT 将遵循 ISO/IEC 30111、ISO/IEC 29147 等行业标准处理科力相关产品。
- 使用模板完整、准确填写。
- 由于安全漏洞属于敏感信息,为确保其机密性,强烈建议您使用科力光电的 PGP(Pretty Good Privacy)公钥 进行加密。
- 邮件主题:产品名称-漏洞简述
- 漏洞描述及危害说明
- 受影响的产品和版本
- 复现步骤
- 技术细节和证据(如概念验证、截图、日志文件等)
安全港说明
如果您在遵循本政策的前提下善意地开展安全研究,我们将视您的研究为授权行为, 不会针对您的结果提起法律诉讼。 但是禁止将漏洞公开披露。
科力光电采用 CVD(协调漏洞披露)机制,通常不会立即披露安全漏洞, 而是经过与报告方协商,再进行漏洞审查确认,通常在有修复或缓解措施后进行披露。 如果是特殊情况,比如无法立即解决或存在特定风险,披露时间会根据实际情况调整。
接收产品的安全漏洞。
确认漏洞的有效性和影响范围。
修复存在的漏洞或采用降低风险的措施。
向客户和相关部门发布漏洞信息。
进行复盘,持续优化。
科力 PSIRT 对以上内容具有最终解释权。