负责任的信息披露政策
Digi International Inc. 努力确保我们的客户对我们的产品和服务的安全性有信心。如果您发现 Digi.com 或任何 Digi 品牌产品或服务存在安全漏洞,我们要求您按照本责任披露标准向我们披露。
为了给我们的客户群和研究人员提供一个安全可靠的机制,我们与 Bugcrowd Inc.("Bugcrowd")合作,利用他们的漏洞披露计划平台。一旦提交的信息通过验证,Digi 将根据我们的风险管理标准修复漏洞,以继续致力于我们基础设施和产品的保密性、完整性和可用性。
要报告可疑漏洞,请使用本页底部的表格提交详细信息。请查看 "漏洞提交报告数据 "部分,了解有关提供案例详细信息的建议。
安全礼仪
以下概述了我们在参与漏洞披露计划的安全相关活动中的预期行为、礼仪和互动原则。
- 始终遵守数据保护规定,不侵犯我们用户、员工、承包商、服务或系统的隐私。
- 例如,不得共享、转发或不妥善保管从系统或服务中获取的数据。
- 您不得访问、下载或修改不属于您的数据。
- 未经 Digi 明确的书面同意,不得向公众或第三方披露您提交的材料中涉及的任何已识别或声称的漏洞。
- 一旦不再需要或在漏洞解决后一个月内(以先发生者为准),安全删除在研究过程中检索到的所有数据(或按照数据保护法的其他要求)。
提交材料交流生命周期
Digi 的安全团队致力于以尽可能透明和快速的方式与研究人员进行协调。提交的生命周期包括以下内容:
- 研究人员或客户按照我们的漏洞披露标准和计划提交表格。
- 与 Digi 就所提交的漏洞进行的所有交流都将通过 Bugcrowd 漏洞披露平台提交中提供的电子邮件进行。(注:要与 Digi 和 Bugcrowd 的安全团队沟通,您必须通过 Bugcrowd 发送到您邮箱的电子邮件验证来申请提交)。
- Digi负责漏洞协调的安全团队将在收到潜在漏洞报告后四天内确认收悉。对于零日漏洞,我们将在收到报告后24小时内确认收悉。
- Digi 的安全团队在通信链中被指定为 Digi_Sec_(Digi 工作人员姓名),并将在漏洞的整个生命周期中持续更新提交者的信息。
- Bugcrowd 和 Digi 的安全团队将根据我们的风险分类系统对漏洞进行评估。
- 在确认该漏洞的有效性后,将根据产品团队的生命周期管理流程对其进行分级处理。处理结果可能需要依据Digi的补丁政策采取相应措施,该政策详见此处:https://www.digi.com/resources/security/security-policies
- 有关所有其他产品的支持声明,包括有关报废产品("EOL")的信息,请访问: https://www.digi.com/support/support-policy
监管报告——《欧盟网络弹性法》第14条
除上述提交生命周期外,Digi International 还须遵守《欧盟法规 (EU) 2024/2847》(以下简称“网络弹性法案”或“CRA”)第 14 条所规定的报告义务,该义务适用于在欧盟市场销售的、含有数字组件的 Digi 产品。 这些义务自 2026 年 9 月 11 日起生效。本节仅描述 Digi 的报告义务;它不改变本标准其他部分规定的提交、分流或整改流程。
应报告事件
第14条规定,Digi在获悉以下任一情况时,应通过根据《网络安全法》第16条设立的统一报告平台,同时通知被指定为协调员的CSIRT和ENISA:
- Digi某款包含数字组件的产品中存在一个正在被积极利用的漏洞。
- 对含有数字组件的Digi产品安全性产生影响的严重事件。 根据第14条第5款,若某事件对产品保护敏感或重要数据或功能的可用性、真实性、完整性或保密性的能力产生负面影响,或可能产生负面影响;或者该事件已导致或可能导致恶意代码被植入或执行于产品中,或植入或执行于产品用户的网络及信息系统中,则该事件属于严重事件。
报告时限
所有时限均自Digi知悉符合条件的事件之日起算。
对于正在被利用的漏洞(第14条第2款):
- 预警通知——应在Digi获悉后不迟延地发出,且无论如何应在24小时内发出,并在适用情况下注明Digi获悉受影响产品已在哪些成员国境内投放市场。
- 漏洞通知——应在Digi获悉后尽快(且无论如何应在72小时内)发出通知,并提供已知的有关受影响产品的一般信息、漏洞及利用方式的一般性质、已采取的纠正或缓解措施、用户可采取的纠正或缓解措施,以及(如适用)Digi对所通知信息敏感程度的评估。
- 最终报告——应在纠正或缓解措施发布后14天内提交,其中至少应包括对该漏洞的描述及其严重程度和影响;如有相关信息,还应包括有关已利用或正在利用该漏洞的任何恶意行为者的信息;以及为修复该漏洞而发布的安全更新或其他纠正措施的详细信息。
对于严重事件(第14条第4款):
- 预警通知——应在Digi获悉后不致不合理延迟且无论如何应在24小时内发出,其中至少应说明该事件是否涉嫌由非法或恶意行为引起,并在适用情况下指明Digi已知受影响产品在其领土内被投放市场的成员国。
- 事件通知——应在Digi获悉事件后不致不合理延迟且无论如何应在72小时内发出通知,并提供(如有)关于事件性质的一般信息、对事件的初步评估、已采取的任何纠正或缓解措施、用户可采取的纠正或缓解措施,以及(如适用)Digi对所通知信息敏感程度的评估。
- 最终报告——应在提交事件通知后一个月内提交,其中至少应包括对事件的详细描述及其严重程度和影响;可能引发该事件的威胁类型或根本原因;以及已采取和正在实施的缓解措施。
如果最初接收通知并被指定为协调员的CSIRT提出请求,Digi将根据第14条第6款的规定,就相关情况进展提供一份中期报告。
致用户的通知
在获悉存在正在被利用的漏洞或影响含数字元素的产品安全性的严重事件后,Digi 将向该产品的受影响用户,以及在适当情况下向所有用户,通报该漏洞或事件的情况;并在必要时,告知用户可采取的任何风险缓解和纠正措施以减轻其影响——根据第 14 条第 8 款的规定,在适当情况下,应采用结构化、机器可读且易于自动处理的格式进行通报。
对提交人的影响
- 根据本标准提交的材料中所提供的信息,可由Digi用于编制和支持第14条所要求的通知。
- Digi根据第14条提交的通知均以保密方式发送给指定的CSIRT和ENISA,并不构成公开披露。除非且直到Digi提供明确的书面同意进行披露,否则“安全规范”部分中规定的保密要求仍适用于提交方。
- 第14条规定的时限自Digi获悉符合条件的事件之时起算,与“提交通信生命周期”部分所述的确认承诺无关。
- 如果您有证据表明某项漏洞正在被积极利用,请在提交报告的开头处清晰醒目地注明这一点,以便 Digi 能够及时评估其 24 小时预警义务。
如何对CRA提交的文件进行标记
如果您提交的问题涉及在欧盟市场销售且包含数字组件的Digi产品,并且您认为该问题可能与上述正在被利用的漏洞或严重事件有关,请将该问题转交至Digi安全团队,以便他们能够立即进行识别:
- 目标:在 Bugcrowd 嵌入式提交表单的“目标”下拉菜单中选择“网络弹性法案(CRA)”。
- 摘要标题:请在提交材料的摘要标题中加入“《网络韧性法案》(CRA)”字样,并附上您对该问题的常规简要说明。
选择“CRA目标”并在摘要标题中包含“《网络韧性法案》(CRA)”不会改变该提交内容根据本标准进行分类或评级的流程。此举可使Digi能够及时评估第14条规定的报告时限。
包括的提交类型
- 业务逻辑漏洞
- OWASP 10 强
- 信息披露
- 数据曝光
- 授权/认证问题
- 可以提交上述清单之外的任何可能或正在影响 Digi 系统、服务或 Digi 财产的保密性、完整性或可用性的内容。
漏洞提交报告数据
以下信息将更好地帮助 Digi 和 Bugcrowd 的安全团队验证和处理漏洞。
- 产品或服务名称、URL 或受影响的固件版本
- 相关组件的操作系统
- 版本信息
- 尽可能详细地从技术上说明正在执行的操作和结果
- 用于测试或演示漏洞的示例代码
- 记者联系方式
- 其他相关方(如适用
- 披露计划
- 威胁/风险评估所确定的威胁和/或风险等级(P1(危急)P2(严重)P3(中度)P4(低度)P5(非正式))的详情
- 发现漏洞时计算机的软件配置或设备配置
- 连接组件的相关信息以及漏洞发生的时间(例如,次要组件或设备触发了漏洞)
- 发现的时间和日期
- 浏览器信息,包括类型和版本信息(如适用
- 任何表明该漏洞正在被积极利用的证据或迹象,包括观察到的日期、入侵指标以及观察到的影响
风险分类系统
本计划将使用Bugcrowd 漏洞评级分类标准对发现的漏洞进行初步优先排序/评级。不过,在某些情况下,漏洞的优先级会根据其可能性或影响进行修改。在问题被降级的任何情况下,我们都会向研究人员提供完整、详细的解释,并提供上诉和申请更高优先级的机会。 在提交风险评估信息之前,请考虑我们在 Bugcrowd 平台上遵循的严重性分类:
- P1 关键:提交中发现的问题具有最高优先级,应被归类为主要拦截程序。通常情况下,P1 优先级的呈件被归类为主要阻止程序,会导致应用程序无法使用,有可能破坏业务运营,需要立即关注。
- P2 严重:提交材料中发现的这一问题并不严重,但对申请有重大影响。
- P3 中等:提交的问题不属于关键或严重问题,但发现了应用程序中需要修复的缺陷。
- P4 低:本报告的优先级最低,属于次要问题。
- P5 信息:此呈件可能提供可疑信息,但不能确定是否会带来任何风险。
本节中Digi的内部优先级评级用于事件分级和整改规划。这些评级与“监管报告”部分所述的、关于正在被利用的漏洞或严重事件是否达到第14条阈值无关,也不决定事件是否达到该阈值。
禁止的行为
本标准禁止以下行为。 如果您从事任何这些被禁止的活动,Digi International 保留所有法律权利。
- 严禁在以下子域名上进行测试:https://my.digi.com、https://shop.digi.com、https://partner.digi.com。请查阅项目简介,如有任何疑问,请联系 Bugcrowd 客服。
- 严禁在我们的网站上打开支持案例。请阅读项目简介,如有任何问题,请联系 Bugcrowd 支持部门。
- 拒绝服务 (DoS) 和分布式拒绝服务 (DDoS)
- 如果发现了可实施 DoS 或 DDoS 攻击的漏洞,请提交发现的信息,但不要实施攻击。
- 对研究人员或客户单独拥有的 Digi International 产品进行 DoS 测试,如果测试是在研究人员或客户拥有和运营的网络上进行,则可以接受。
- 垃圾邮件报告或招揽生意
- 网络钓鱼、网络欺诈、鱼叉式网络钓鱼报告
- 社会工程报告
- 开放端口,但未同时演示或证明漏洞概念
- 自动工具生成的结果没有详细解释哪些部分存在漏洞以及如何利用漏洞