關閉
0
0 件商品
總計NT$ 0
前往結帳
會員登入
驗證碼
忘記密碼?
建立專屬帳號

漏洞通報與PSIRT政策

資安漏洞通報
Product Security

資安漏洞通報 Security Vulnerability Reporting

瑞思資訊重視產品安全,致力於保護我們的客戶。若您發現本公司產品存在安全漏洞, 歡迎透過以下管道與我們聯繫,我們將依循負責任揭露原則進行處理與回應。

聯繫方式

資安漏洞通報專用信箱

security@rapixus.com

此信箱專用於產品資安漏洞通報,由 PSIRT 小組負責接收與處理

通報範圍

自有軟體產品

瑞思資訊自行研發並對外發布的所有軟體產品與服務

線上服務平台

本公司營運的線上服務、API 介面與雲端平台

產品相關元件

產品中使用的自有開發元件與核心功能模組

建議提供的資訊

若您的回報能包含以下資訊,將有助於 PSIRT 團隊更快完成評估並提供修復或緩解建議:
  • 伺服器及用戶端版本
  • 瀏覽器版本(如適用)
  • 重現問題所需的設備及軟體
  • 重現問題的步驟(如果可以,請附上圖片或程式碼)
  • 概念驗證(PoC)或漏洞利用程式碼
  • 攻擊過程之封包側錄
  • 其他資訊

通報後的處理流程

收件確認

我們將於 5 個工作天內回覆確認已收到您的通報,並給予案件編號,讓您掌握後續處理進度。

技術驗證與評估

技術團隊進行漏洞存在性確認與風險評估,依據 CVSS 評分決定修補優先順序,並更新您目前的處理狀態。

修補與通知

完成漏洞修補後主動通知您。高風險漏洞(CVSS 7.0 以上)將於 14 個工作天內優先處理;中低風險則納入例行更新計畫。

公告發布

依漏洞嚴重程度與影響範圍,對外發布正式安全公告,並依需要取得或協助申請 CVE 編號。通報者資訊將依您的意願列入致謝。

我們的承諾

保護通報者身分

未經您同意,我們不會對外揭露通報者的個人資訊與聯繫方式。

90 天揭露原則

承諾在 90 天內完成修補並發布公告,若需延長時間,將主動說明原因並與您協商。

持續溝通回報

修補過程中主動更新處理進度,確保通報者隨時了解案件目前狀態。

負責任揭露政策

感謝您協助改善產品安全。為確保漏洞能妥善處理並保護所有使用者,請參考以下通報原則:
  • 在我們完成修補並發布公告之前,請勿公開漏洞的技術細節或可用於攻擊的資訊
  • 通報時盡量提供:影響的產品名稱與版本、漏洞重現步驟、測試環境說明,以利我們快速處理
  • 避免在驗證漏洞過程中存取、修改或刪除任何客戶資料
  • 請勿利用漏洞進行超出確認漏洞存在所必要範圍以外的任何操作

安全貢獻致謝 Hall of Fame

感謝每一位協助改善產品安全的通報者。我們將在安全公告中公開致謝,通報者可選擇具名或匿名。