(A) 简介
台达重视产品安全,致力于建立健全的产品安全漏洞通报、处理与揭露机制,并以及时、透明且具公信力的方式,提供客户及使用者可信赖之产品安全指引与解决(缓解)方案,以降低产品安全风险。为此,台达设立产品安全事件应变小组(Delta PSIRT),专责受理并处理外部人士通报予台达之产品安全漏洞。
本原则说明台达受理外部产品安全漏洞通报后,自受理确认、分类评估、调查分析、修复或缓解验证至协调漏洞揭露之处理原则;台达内部之产品安全管理活动,例如安全开发、内部检测、稽核等,则另循内部相关规范办理,非本原则之范畴。
Delta PSIRT 持续参考国际与业界广为实行之实务作法、标准(如 ISO/IEC 29147 及 ISO/IEC 30111),精进漏洞通报、处理与协调漏洞揭露(CVD)之运作。
(B) 适用范围与支持承诺
本原则适用于台达所有对外销售之自有品牌产品(以下简称「产品」)之产品安全漏洞通报。至于委托台达设计代工或委托台达代工之产品,则依照协议(合约)内容进行处理。
- 安全支持期限:
针对受支持之产品,台达承诺于官方宣告之安全支持期限内,持续提供产品安全漏洞处理与维护服务。 - 安全更新与缓解措施:
旨在降低安全漏洞风险之安全更新或缓解措施,原则上均将免费提供给受影响之使用者。
(C) 如何通报产品安全漏洞
- 如果您发现台达产品有潜在的安全漏洞,请透过以下任一官方安全管道提交产品安全漏洞通报:
- 产品安全漏洞通报网页(Secure HTTP 传输):
您可透过台达官方之产品安全漏洞通报网页提交报告。此网页通报管道强制采用超文本安全传输通讯协议(HTTPS),确保您所提交的产品安全漏洞通报与联系信息在传输过程中经加密保护。 - 电子邮件(支持 S/MIME 密码学加密):
您亦可直接将漏洞通报发送至台达 PSIRT 官方电子邮件信箱 Delta.PSIRT@deltaww.com。为保障产品漏洞通报信息的电子邮件寄送过程安全性,台达采用 S/MIME(安全/多用途互联网邮件扩展功能)进行电子邮件内容加密保护。(下载台达 S/MIME Public Key;证书指纹:7098509e2c41abd9974137a23d5b54b76389c0b9)
- 匿名通报与受理协作:
为鼓励产品安全研究,台达支持并受理匿名漏洞通报。若您提交的技术信息在初期评估中被发现不足以重现或验证漏洞,Delta PSIRT 将主动与您联系以请求补充信息,共同协作漏洞之确认,而不会因不提供真实姓名直接拒绝受理。 - 在通报产品安全漏洞时,请尽可能包含以下信息,以协助我们更明确了解通报问题的本质与影响范围(* 为必要提供):
- 产品型号 *
- 零件编号 (P/N)
- 序号 (S/N)
- 软件/韧体版本 *
- 漏洞描述 *
- 重现步骤 *
- 通用缺陷列表(CWE) ID
- 公共漏洞和暴露(CVE) ID
- CVSS Score
- CVSS Vector String
(D) 产品安全漏洞处理与协调漏洞揭露原则
台达产品漏洞处理遵循国际通用的协调漏洞揭露(Coordinated Vulnerability Disclosure, CVD)原则。CVD 系指在漏洞正式公开前,由通报者、制造商与相关利害关系人共同参与之受控且持续协调之过程,使漏洞得以被确认、处理,并于适当时机安全揭露,藉此降低漏洞遭不当利用之风险。为确保各阶段技术信息之安全传递,以及各方沟通之一致性,台达订定以下处理流程:
- 确认通报接收:
Delta PSIRT 收到通报后,通常会在 2 个工作天内发出初步确认,并同步提供该案件追踪编号,以确保后续沟通具备可追溯性。若有国家法规要求,台达将依法规之产品安全漏洞通报要求进行相应处理工作。 - 分类与评估:
Delta PSIRT 将对潜在的产品安全漏洞进行分类与分析,以初步评估该漏洞对台达产品的影响程度,以及是否有其他产品系列或组件等受到波及。 - 调查:
Delta PSIRT 将与产品开发部门共同协作,以确立漏洞之根本原因(Root Cause)与实质冲击范围。 - 缓解:
开发并测试安全更新或缓解措施。在技术可行下,产品安全更新与产品功能更新将分开发布。 - 揭露:
在安全更新或缓解措施完成验证后,我们将发布产品安全公告。在发布前,台达与通报者应共同遵守「信息禁运期(Embargo Period)」,严防产品安全漏洞技术利用细节过早泄漏(Premature Disclosure),以保护产品使用安全。 - 发布后监控:
安全更新发布后,台达将持续监控安全更新或缓解措施于实际环境中的有效性与兼容性,并将经验回馈至产品安全设计流程中进行持续改进。
(E) 漏洞严重性和影响评分
Delta PSIRT 与产品开发团队透过通用漏洞评分系统(Common Vulnerability Scoring System, CVSS)为基础来评估漏洞问题的潜在风险。
CVSS 是一种定性与定量量化严重性的方法,并将诸多因素纳入考虑,包括利用漏洞所需投入的心力以及漏洞遭恶意探测时可能造成的影响。
在分析漏洞问题后,台达将根据评分分数、向量字符串和严重性等级(即严重、高、中、低之一)来汇总漏洞的评估影响,具体等级如下:
| 严重性等级 | CVSS 3.X/4.0 评分 |
|---|
| 严重 (Critical) | 9.0 – 10 |
| 高 (High) | 7.0 – 8.9 |
| 中 (Medium) | 4.0 – 6.9 |
| 低 (Low) | 0.1 – 3.9 |
| 无 (None) | 0.0 |
(F) 通报者致谢
台达重视外部通报者对产品安全之贡献。台达目前虽未设立漏洞通报奖励计划,惟针对遵循本原则且协助台达完成漏洞确认与修复或缓解之通报者,台达将予以致谢。
当相关安全漏洞完成修复或缓解,并经台达发布产品安全公告(Product Security Advisory)时,在通报者同意之前提下,台达得于公告中载明其姓名、组织名称或代称以示感谢。惟是否列名致谢、致谢方式及揭露内容,Delta PSIRT 将视个案情况、通报者意愿、法规要求、保密义务及产品安全风险,保留最终决定权。
若该漏洞涉及尚未完成修复、可能造成重大安全风险、受保密限制,或有其他不适合公开揭露之情形,台达得延后、限制或不揭露相关致谢信息。
(G) 免责声明
- 本原则如有变更,恕不另行通知,台达保留最终解释权。除各国法规要求台达履行之强制性产品安全通报与处理义务外,本公告所述系台达为强化产品安全所实行之措施。
- 本公司仅对原始官方发布版本之产品承诺安全性维护。若产品经用户或第三方进行任何未经授权的修改(包括但不限于反编译、第三方韧体刷入、系统核心变更),台达将:
- 拒绝修补:不负责修补因该修改所引发或扩大之安全漏洞。
- 免除责任:对修改后遭致的黑客攻击、数据外泄或系统瘫痪等,不承担任何法律与赔偿责任。
- 暂停更新:当产品侦测到异常修改时,得暂停后续安全更新活动。
- 本原则可能包含前往第三方网站或资源之连结,本公司对该等第三方网站之内容、准确性及其隐私权政策或保护措施,概不负责。