PSIRT 專區
首頁  >  PSIRT 專區  >  漏洞揭露政策

漏洞揭露政策

202622

 

台灣三豐儀器股份有限公司(以下稱「本公司」)為提升本公司產品與服務之資訊安全,接受外部通報之漏洞資訊,並將以負責任的態度進行處理。

 

1. 組織體制

本公司為因應產品與服務之資訊安全事件,設定 PSIRTProduct Security Incident Response Team,產品安全事件應變小組)。PSIRT 負責自漏洞通報受理至處理完成全程流程,並與相關部門合作,迅速進行對應。

 

2. 適用範圍

本政策之適用範圍包含本公司提供予客戶之產品與服務。

 

3. 允許測試與禁止事項

針對本公司系統進行漏洞檢測時,請務必在合法且善意之範圍內實施。以下行為嚴格禁止:

l   未經授權之存取行為:入侵本公司未明確允許之系統,或繞過認證機制。

l   阻斷服務攻擊(DoS/DDoS):以造成系統停止為目的之大量存取或過負荷攻擊。

l   不當處理個人資料:將測試過程中取得之可識別個人身分資訊揭露予第三方。

l   其他違法行為:涉及侵害著作權、隱私權、未授權操作等違法行為。

 

4. 通報方式

漏洞通報請透過本公司設定之專用 Web 表單(https://www.mitutoyo.com.tw/web/contact/report_form.jsp)受理。通報時,請盡可能提供以下資訊:

l   通報者資訊:姓名、公司/團體名稱、部門名稱、聯絡方式等。

l   漏洞概要:問題說明及發現時的狀況。

l   物件產品/服務名稱及版本:用以特定受影響系統之資訊。

l   重現步驟及技術資訊:重現漏洞所需之步驟、範例程式碼等。

l   潛在影響:漏洞遭惡意利用時可能產生之風險及影響程度。

 

上述資訊為本公司迅速分析及處理所需之必要資訊。

 

5. 通報後處理

本公司於收到通報後,原則上將於 3 個工作天內回覆受理確認。

此外,在調查及修正處理過程中,本公司將盡可能與通報者分享處理進度,致力於維持透明度高的應對方式。若確認漏洞確實存在,本公司將採取適當之修正措施,例如產品更新、設定變更等,並視需要於本公司網站公開注意事項或暫行因應措施。

修正完成後,本公司將通知通報者修正內容及影響範圍。

 

6. 法律保護

對於基於善意並依照本政策進行安全檢測之通報者,本公司不會建議或追究任何法律措施。

通報者應以自負責任之方式進行測試,並以遵守本政策進行通報為前提。以本公司未允許之方式取得的資訊,將不被視為符合本政策之通報。

 

7. 獎勵金及致謝

本公司目前未實施漏洞獎勵金計畫,因此不會針對漏洞通報提供金錢報酬。

此外,本公司不會於公開資安公告或報告書中刊載通報者之姓名、所屬組織名稱等致謝資訊。本公司對通報者之協助表達感謝,但不提供謝禮或公開致謝。

 

8. 本政策之更新

本政策可能會依需要進行檢討及修訂,最新政策將公布於本公司網站。

基於上述方針,本公司將透過與通報者之合作,致力於提供安全的產品與服務。

回報產品安全問題