漏洞披露联系方式

负责任地发现、报告与协同处理产品安全漏洞。

01 / 漏洞信息披露政策

飞易通科技遵循协同漏洞披露 CVD 原则,在确保漏洞得到妥善解决、风险降至最低的前提下,向用户提供充分的信息以评估其系统风险。安全公告将在适当的时候发布,披露已验证漏洞的相关信息及修复指引,详情请见 安全公告 页面。

披露原则
发现 → 验证 → 修复 → 协同披露

在漏洞得到妥善解决之前,优先保护用户、产品与系统安全。

02 / 向飞易通科技 PSIRT 报告漏洞

2.1 / 联系方式

如果您发现飞易通产品存在潜在的安全漏洞,请联系:

psirt@feasycom.com

2.2 / PGP • GPG 加密提交

涉及漏洞利用细节、概念验证代码(PoC)等敏感信息时,建议使用飞易通科技 PSIRT 的 PGP/GPG 公钥加密后发送。

公钥指纹

50A9 E1B6 97C7 BFF7 7ABC 6FF8 D471 B433 0886 956F

PGP/GPG 加密提交步骤

01

下载并导入公钥

Windows 使用 Gpg4win,macOS 使用 GPG Suite。下载公钥文件

02

核对公钥指纹

导入 .asc 文件后核对指纹与页面公布信息一致。

03

签名并加密后发送

生成 .gpg 文件并发送至 PSIRT 邮箱。

03 / 报告内容指引

帮助我们快速理解问题。

信息越完整,越有助于 PSIRT 确认、分析并处理潜在漏洞。

产品信息:产品名称、版本号或修订号
漏洞描述:对漏洞的详细说明
漏洞利用方式:有关潜在漏洞利用情况的详细说明
发现日期:检测到漏洞的日期
发现方法:如何发现该漏洞的详细信息
确认方法:如何确认该潜在漏洞
技术详情:系统配置、跟踪文件、利用/攻击代码说明、示例数据包捕获等
关联软件:用于确认的软件名称及版本(如适用)
补充材料:用于确认的任何其他项目(如适用)
公开信息:任何已发布的公开信息(CVE 编号、学术论文等)
CVSS 评分:如可能,请提供通用漏洞评分系统(CVSS)v3 分数
联系信息:您的姓名、组织/部门名称、邮箱地址、电话号码。信息不足可能会导致无法确认信息。

04 / 报告处理流程

飞易通科技 PSIRT 遵循以下流程处理每一份漏洞报告:

  1. 01漏洞接收
  2. 02分析验证
  3. 03方案开发
  4. 04披露与修复

飞易通科技承诺在漏洞修复和发布安全公告之前,为报告方保密漏洞相关的敏感信息。

05 / 响应时效承诺

飞易通科技 PSIRT 对每一份有效漏洞报告承诺以下目标时限:

  1. 1. 确认收悉:

    自收到报告起 7 个工作日内确认收悉,并提供唯一跟踪编号,供报告方查询处理进展。

  2. 2. 评估定级:

    确认后 15 个工作日内完成技术评估与严重等级定级(严重漏洞优先加急处理)。

  3. 3. 临时缓解措施:

    评估完成后 10 个工作日内提供可操作的临时缓解措施建议。

  4. 4. 修复验证:

    目标时限为严重漏洞不超过 30 天、高危漏洞不超过 60 天,中低危漏洞随产品版本迭代修复。

  5. 5. 披露周期:

    自确认之日起原则上不超过 90 天发布安全公告(业界通行披露周期);确需延期的,将与报告方协商并同步修复进展。

上述时限为响应目标,实际进度可能受产品生命周期、第三方组件依赖及验证复杂度影响,PSIRT 将全程向报告方同步进展。

06 / 安全港声明与范围外事项

5.1 安全港声明:

飞易通科技承诺:对善意、负责任地开展安全研究并遵循本政策提交漏洞报告的安全研究人员,不采取法律行动或行政投诉;在漏洞修复及安全公告发布前,对报告方身份及沟通内容严格保密。同时恳请报告方在公开披露前给予合理的修复时间,并将验证操作控制在最小必要范围内,避免影响真实用户数据。

5.2 范围外事项:

  1. 第三方组件(芯片原厂 SDK、开源软件等)漏洞:建议直接报告上游厂商,我司可协助转达并协同处置;
  2. 已超出支持期(EOL)的产品:不再提供修复与安全公告,建议升级至受支持版本;
  3. 社会工程攻击、钓鱼及物理接触类攻击;
  4. 不影响数据安全与服务可用性的拒绝服务类问题;
  5. 纯理论性、无法提供任何可利用性证明的问题;
  6. 演示环境、测试站点相关问题。

上述范围外报告不承诺修复与披露,但仍会予以回复。

在线咨询