01 / 漏洞信息披露政策
飞易通科技遵循协同漏洞披露 CVD 原则,在确保漏洞得到妥善解决、风险降至最低的前提下,向用户提供充分的信息以评估其系统风险。安全公告将在适当的时候发布,披露已验证漏洞的相关信息及修复指引,详情请见 安全公告 页面。
负责任地发现、报告与协同处理产品安全漏洞。
飞易通科技遵循协同漏洞披露 CVD 原则,在确保漏洞得到妥善解决、风险降至最低的前提下,向用户提供充分的信息以评估其系统风险。安全公告将在适当的时候发布,披露已验证漏洞的相关信息及修复指引,详情请见 安全公告 页面。
如果您发现飞易通产品存在潜在的安全漏洞,请联系:
psirt@feasycom.com涉及漏洞利用细节、概念验证代码(PoC)等敏感信息时,建议使用飞易通科技 PSIRT 的 PGP/GPG 公钥加密后发送。
公钥指纹
50A9 E1B6 97C7 BFF7 7ABC 6FF8 D471 B433 0886 956F
Windows 使用 Gpg4win,macOS 使用 GPG Suite。下载公钥文件
导入 .asc 文件后核对指纹与页面公布信息一致。
生成 .gpg 文件并发送至 PSIRT 邮箱。
帮助我们快速理解问题。
信息越完整,越有助于 PSIRT 确认、分析并处理潜在漏洞。
飞易通科技 PSIRT 遵循以下流程处理每一份漏洞报告:
飞易通科技承诺在漏洞修复和发布安全公告之前,为报告方保密漏洞相关的敏感信息。
飞易通科技 PSIRT 对每一份有效漏洞报告承诺以下目标时限:
自收到报告起 7 个工作日内确认收悉,并提供唯一跟踪编号,供报告方查询处理进展。
确认后 15 个工作日内完成技术评估与严重等级定级(严重漏洞优先加急处理)。
评估完成后 10 个工作日内提供可操作的临时缓解措施建议。
目标时限为严重漏洞不超过 30 天、高危漏洞不超过 60 天,中低危漏洞随产品版本迭代修复。
自确认之日起原则上不超过 90 天发布安全公告(业界通行披露周期);确需延期的,将与报告方协商并同步修复进展。
上述时限为响应目标,实际进度可能受产品生命周期、第三方组件依赖及验证复杂度影响,PSIRT 将全程向报告方同步进展。