漏洞揭露政策
2026年2月2日
台灣三豐儀器股份有限公司(以下稱「本公司」)為提升本公司產品與服務之資訊安全,接受外部通報之漏洞資訊,並將以負責任的態度進行處理。
1. 組織體制
本公司為因應產品與服務之資訊安全事件,設定 PSIRT(Product Security Incident Response Team,產品安全事件應變小組)。PSIRT 負責自漏洞通報受理至處理完成全程流程,並與相關部門合作,迅速進行對應。
2. 適用範圍
本政策之適用範圍包含本公司提供予客戶之產品與服務。
3. 允許測試與禁止事項
針對本公司系統進行漏洞檢測時,請務必在合法且善意之範圍內實施。以下行為嚴格禁止:
l 未經授權之存取行為:入侵本公司未明確允許之系統,或繞過認證機制。
l 阻斷服務攻擊(DoS/DDoS):以造成系統停止為目的之大量存取或過負荷攻擊。
l 不當處理個人資料:將測試過程中取得之可識別個人身分資訊揭露予第三方。
l 其他違法行為:涉及侵害著作權、隱私權、未授權操作等違法行為。
4. 通報方式
漏洞通報請透過本公司設定之專用 Web 表單(https://www.mitutoyo.com.tw/web/contact/report_form.jsp)受理。通報時,請盡可能提供以下資訊:
l 通報者資訊:姓名、公司/團體名稱、部門名稱、聯絡方式等。
l 漏洞概要:問題說明及發現時的狀況。
l 物件產品/服務名稱及版本:用以特定受影響系統之資訊。
l 重現步驟及技術資訊:重現漏洞所需之步驟、範例程式碼等。
l 潛在影響:漏洞遭惡意利用時可能產生之風險及影響程度。
上述資訊為本公司迅速分析及處理所需之必要資訊。
5. 通報後處理
本公司於收到通報後,原則上將於 3 個工作天內回覆受理確認。
此外,在調查及修正處理過程中,本公司將盡可能與通報者分享處理進度,致力於維持透明度高的應對方式。若確認漏洞確實存在,本公司將採取適當之修正措施,例如產品更新、設定變更等,並視需要於本公司網站公開注意事項或暫行因應措施。
修正完成後,本公司將通知通報者修正內容及影響範圍。
6. 法律保護
對於基於善意並依照本政策進行安全檢測之通報者,本公司不會建議或追究任何法律措施。
通報者應以自負責任之方式進行測試,並以遵守本政策進行通報為前提。以本公司未允許之方式取得的資訊,將不被視為符合本政策之通報。
7. 獎勵金及致謝
本公司目前未實施漏洞獎勵金計畫,因此不會針對漏洞通報提供金錢報酬。
此外,本公司不會於公開資安公告或報告書中刊載通報者之姓名、所屬組織名稱等致謝資訊。本公司對通報者之協助表達感謝,但不提供謝禮或公開致謝。
8. 本政策之更新
本政策可能會依需要進行檢討及修訂,最新政策將公布於本公司網站。
基於上述方針,本公司將透過與通報者之合作,致力於提供安全的產品與服務。