VAT 致力于在其产品的整个支持生命周期内保障产品的安全性与可靠性。我们欢迎客户、安全研究人员、合作伙伴及其他相关方就其所发现的可能影响 VAT 产品的潜在安全漏洞进行负责任地报告。
VAT 产品安全事件响应团队 (VAT PSIRT) 负责协调所报告的产品安全问题的评估与处理。
应当报告哪些内容?
如果您认为发现了影响以下方面的安全漏洞,请联系 VAT PSIRT:
- VAT 阀门控制器
- VAT 提供的固件
本渠道专用于产品安全漏洞和产品相关的网络安全事件报告。
对于一般产品支持、应用咨询、备件采购、维修服务或商务问询,请通过常规的 VAT 支持渠道或联系渠道办理。
需包含的信息
产品标识
- VAT 产品或阀门系列
- 控制器类型
- 订单号
- 制造编号或序列号
- 固件或软件版本
- 通信接口,例如 EtherCAT、以太网、RS232 或其他现场总线
- 相关硬件配置或选装板卡
漏洞详情
- 可疑漏洞的描述
- 已观察到的或潜在的安全影响
- 重现该问题所需的步骤
- 所需的访问权限级别或设备
- 该问题是否已在运行环境中观察到
- 您是否有证据表明该漏洞已被利用
- 建议的缓解或纠正措施(如已知)
辅助信息
- 日志、跟踪或诊断输出
- 概念验证文件或命令
- 相关截图
- 网络抓包数据
- 您的首选联系方式
请勿发送客户生产数据、个人数据、凭证、加密密钥或其他机密信息,除非这些信息对调查至关重要且已获得适当保护。
如何报告漏洞
请将完整报告直接发送至 psirt@vatgroup.com,内容应包括您的联系方式、受影响的产品、漏洞摘要、技术描述以及漏洞复现步骤。
提交报告后会发生什么?
VAT 将:
- 登记并审核报告
- 评估是否涉及 VAT 产品以及是否提供了足够的信息
- 确定潜在的安全影响及受影响的产品或版本
- 与相关 VAT 团队协调调查及纠正或缓解措施
- 在法律要求的情况下,将相关信息通报给受影响方及主管机构。
VAT 可能会联系您以获取更多技术信息。报告将根据其潜在安全影响和获得的信息进行处理。
协调披露
为帮助保护 VAT 客户和用户,我们敬请报告者:
- 在公开披露之前,给予 VAT 合理的机会来调查并处理该问题
- 避免访问、修改或删除不属于自己的数据
- 避免采取可能干扰客户运营、生产系统或安全相关功能的行动
- 将测试限制在演示问题所需的最低程度
- 在调查和修复进行期间对漏洞详情保密
VAT 将秉持开放、专业的态度与报告者合作。在适当情况下,VAT 将与报告者及相关利益方协调任何公开披露的时间与内容。
致谢
VAT 可能会对提供有效漏洞且负责任披露漏洞的报告者予以致谢,但会征得报告者同意并遵守适用的保密要求。
VAT 目前未运营公开的漏洞悬赏计划,提交报告并不意味着有权获得付款或补偿。
隐私
VAT 会通过本渠道处理提交的个人和技术信息,目的是接收、调查和响应产品安全报告,并遵守适用的法律义务。
有关个人数据处理和数据保护权利行使的信息,请参阅 VAT 隐私政策。