Segurança dos produtos
Política de divulgação coordenada de vulnerabilidades
Âmbito. Todos os produtos Segway-Ninebot com elementos digitais colocados no mercado, incluindo software incorporado, aplicações móveis e soluções de tratamento remoto de dados relacionadas com esses produtos.
Os produtos Segway-Ninebot com elementos digitais incluem: trotinetes elétricas, veículos autoequilibrados, bicicletas elétricas, robôs corta-relva Navimow, bem como o respetivo software e aplicações móveis.
Comunicar uma vulnerabilidade
Utilize os seguintes canais para comunicar suspeitas de vulnerabilidades de segurança nos nossos produtos, aplicações ou serviços relacionados.
- E-mail de segurança: product-security@ninebot.com
- Comunicação anónima: São aceites comunicações anónimas. No entanto, fornecer contactos ajuda-nos a validar o problema e a coordenar a correção.
- Chave pública PGP: Transferir
Comunique as vulnerabilidades de segurança preferencialmente através do endereço de correio eletrónico. Se o e-mail não for prático, pode também comunicar através dos canais de apoio ao cliente do seu país ou região; a sua comunicação será encaminhada para a nossa Equipa de Resposta a Incidentes de Segurança de Produto (PSIRT).
Como tratamos as comunicações
Após a receção de uma comunicação, analisamos as informações fornecidas para determinar se contêm detalhes suficientes para a avaliação, verificamos se a comunicação identifica uma vulnerabilidade de segurança válida, avaliamos a sua gravidade e o seu potencial impacto, identificamos os produtos ou versões afetados e determinamos as medidas corretivas adequadas.
Como comunicar. Escreva para product-security@ninebot.com indicando o nome do produto e a versão do software, uma descrição da vulnerabilidade e os passos para a reproduzir e — se souber — se é pública ou está a ser ativamente explorada. São aceites comunicações anónimas. Sempre que estejam envolvidos dados sensíveis (código de exploração, dados de clientes, chaves, dados de configuração), recomendamos que os cifre com a nossa chave pública PGP; sempre que possível, inclua a sua própria chave PGP para que possamos partilhar informações sensíveis consigo em segurança.
O que incluir na sua comunicação
Para nos ajudar a avaliar e reproduzir o problema, inclua o máximo possível das seguintes informações:
- Nome e modelo do produto
- Versão do software, firmware ou aplicação afetada
- Descrição pormenorizada da vulnerabilidade
- Instruções de reprodução passo a passo
- Comportamento esperado e comportamento observado
- Impacto potencial
- Código de prova de conceito, capturas de ecrã, registos ou capturas de rede, se disponíveis
- O seu nome e contactos (facultativo em comunicações anónimas)
- Se souber — se a vulnerabilidade é pública ou está a ser ativamente explorada
O que pode esperar. Manteremos o contacto consigo ao longo de todo o processo: acusamos a receção da sua comunicação no prazo de 3 dias úteis, facultamos uma avaliação inicial no prazo de 10 dias úteis e. Informá-lo-emos assim que a vulnerabilidade tiver sido corrigida, mitigada ou encerrada de outra forma. Poderemos ainda partilhar atualizações adicionais sempre que adequado, nomeadamente em caso de ajustes ao plano de correção, alterações ao calendário de divulgação ou atrasos decorrentes da coordenação com terceiros envolvidos. As vulnerabilidades são corrigidas sem demora injustificada; as atualizações de segurança são disponibilizadas gratuitamente.
Divulgação coordenada e período de embargo
As vulnerabilidades confirmadas podem ser tratadas ao abrigo de um processo de divulgação coordenada, em especial quando ainda não existe correção disponível, quando a correção exige coordenação entre vários produtos ou partes afetados, ou quando estão envolvidos componentes de terceiros, de código aberto ou fornecidos por fornecedores.
Salvo acordo em contrário, o período de embargo por defeito é de 90 dias úteis a contar da confirmação da vulnerabilidade.
Este período pode ser ajustado caso a caso em função da complexidade da correção, da coordenação da cadeia de abastecimento e do risco de segurança envolvido. Durante o período de embargo, os detalhes da vulnerabilidade não devem ser divulgados publicamente antes de existir uma correção ou um aviso de segurança. Após a correção, poderemos publicar as informações pertinentes através dos nossos avisos de segurança e, sempre que adequado, partilhar também as informações sobre a vulnerabilidade com a Base de Dados Europeia de Vulnerabilidades (EUVD).
Investigação de boa-fé. A investigação realizada de boa-fé ao abrigo da presente política está autorizada: não aceda a dados de terceiros, não prejudique a disponibilidade nem a segurança de produtos em utilização e cumpra a legislação aplicável. A Segway-Ninebot não intentará ações judiciais relativamente a investigação realizada em conformidade com a presente política.
Agradecimento e reconhecimento.
Com o seu consentimento, reconheceremos o seu contributo no nosso aviso de segurança ou na nossa página de agradecimentos.
Avisos de segurança
Período de suporte
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}