立达漏洞披露政策(VDP)

立达认可独立安全研究人员发挥善意,帮助我们维护立达及其子公司网站的安全。立达欢迎您以负责任的方式报告在立达网站上发现的任何安全漏洞。

我们要求您以负责任的方式,并按照本政策披露有关安全问题的信息。在测试和/或报告任何安全漏洞之前,请仔细阅读以下政策,并确保遵守相关规则。 

本政策的适用范围

立达所有默认可访问的对外公开的网站均属于本政策的适用范围内。明确包括以下域名:

rieter.com
accotex.com
barmag.com
bracker.ch
graf-companies.com
novibra.com
prosino.com
ssm.ch 
suessen.com
temco.de

立达对发现并报告漏洞的独立安全研究人员的要求

  • 请通过GObugfree 平台平台上的漏洞披露表单尽快提交相关问题。
  • 请提供有效的联系方式。
  • 若我们向您提出询问,请予以回应。
  • 在报告中尽可能提供详细信息,以便我们复现该问题(详情请参阅下文“如何报告漏洞”)
  • 仅在报告所必需的范围内使用漏洞。请勿将漏洞用于任何其他目的。
  • 请勿侵犯他人隐私或干扰我们的系统。请勿破坏数据或损害用户体验。
  • 仅与您本人拥有的测试帐户交互,或仅与已获得相关帐户持有人可验证的明确授权的测试帐户进行交互。
  • 在披露过程中,除了受影响的供应商、相关系统所有者及立达以外,请勿与其他任何人讨论您发现的安全漏洞。
  • 请勿实施可能对立达或其客户造成负面影响的行为,例如拒绝服务攻击或发送垃圾信息。
  • 请勿安装恶意软件或病毒。
  • 请勿实施会对立达系统性能造成负面影响的攻击,例如在没有任何限速措施的情况下进行各类形式的暴力破解、模糊测试等。
  • 请勿访问任何非公开的应用程序和系统,例如通过横向移动进行访问。
  • 请勿窃取、破坏或篡改,或试图窃取、破坏或篡改立达的数据或信息。
  • 请勿试图使用暴力破解或社会工程学技术来获取系统访问权限。

报告者可以从立达漏洞披露计划(VDP)中获得什么

  • 立达将对报告内容予以保密,未经报告方或接收组织各自同意,不会分享其个人数据。
  • 您将在披露问题后的 5 个工作日内收到收讫确认通知。立达将在 10 个工作日内审核该报告。
  • 在您表示同意的前提下,我们将会以漏洞报告者的身份公示您的姓名,并向您致谢。
  • 在条件允许的情况下,立达将随时向您(报告者)通报该漏洞的最新进展及修复措施。

对于在本政策范围内、出于善意报告漏洞且未造成损害的个人,立达不会对其采取法律行动。

目前,立达漏洞披露计划(VDP)不向报告者提供任何报酬。

如何报告漏洞

请通过GObugfree 平台平台提交已确认或疑似漏洞的全部相关细节。请提供详细信息及可供我们复现漏洞的操作步骤,例如:

  • 技术说明
  • 用于演示漏洞的示例代码和/或用于复现漏洞的详细步骤
  • 使用的工具或脚本
  • 威胁/风险评估
  • 发现漏洞的日期和时间
  • 您的联系方式 
XS
SM
MD
LG
XLG