科沃斯协调漏洞披露(CVD)政策
版本:V1.0
密级:公开
关联制度:EVS/WI-IT-26-1002《产品安全漏洞管理程序》
最新修订日期:2026年8月10日
制 作 审 核 批 准
科沃斯信息安全团队(PSIRT) 法务部、品牌公关部 信息安全负责人
1. 引言
本公司致力于保障产品安全及用户隐私安全。我们深知,没有产品是绝对安全的,安全研究人员、客户和公众在帮助我们识别和修复安全漏洞方面发挥着重要作用。本政策阐述了公司对产品安全的承诺,以及如何通过协调漏洞披露(CVD)与安全社区进行合作。

什么是协调漏洞披露(CVD)?
协调漏洞披露是指通过多方利益相关方之间的协调,以负责任的方式处理安全漏洞的整个过程。CVD的核心理念是:在修复措施可用且用户有足够时间部署之前,不公开披露详细的漏洞信息,从而最大化保护用户安全,同时促进安全研究社区与产品厂商之间的信任关系。
本政策符合欧盟《网络韧性法案》(CRA)第13(8)条及附件I第二部分第(5)点的要求,并与prEN 40000-1-3、ISO/IEC 29147、ISO/IEC 30111等国际标准保持一致。
2. 范围
本政策适用于本公司所有带有数字元素的产品及其配套服务,涵盖家用及商用服务机器人全品类(如扫地机器人、擦窗机器人、割草机器人、泳池机器人、宠物机器人及商用清洁机器人等),包括:
  • 机器人硬件固件
  • 移动应用程序(APP)
  • 云平台及API服务
  • OTA升级平台
  • 第三方组件及开源软件
本政策不适用于公司内部办公IT系统(如OA、ERP、财务系统)的漏洞,此类问题由企业信息安全团队另行管理。
修复资格: 产品在其官方支持周期内可获得安全更新。超出支持周期的产品(自首次销售起超过6年)不再接收新漏洞修复,但已公开的严重/高危漏洞仍尽力提供建议。

3. 漏洞报告渠道
如果您发现本公司产品存在潜在安全漏洞,请通过以下渠道之一向我们报告:
渠道 地址 说明
安全邮箱(首选) product-security@ecovacs.com 支持PGP加密通信,公钥可从security.txt获取
官网提交表单 https://security.ecovacs.cn/en/submit-vulnerability 说明了匿名提交渠道
所有电子渠道均通过HTTPS/TLS加密传输。安全邮箱支持PGP加密通信(公钥指纹及获取方式见/.well-known/security.txt)。
多感官渠道: 以上渠道通过视觉(网页表单、邮件)和听觉(客服热线)两种感知渠道提供无障碍访问,满足CRA要求。

4. 安全港条款
对于善意遵守本政策进行安全研究的外部人员,公司承诺:
  • 将其研究活动视为已获授权;
  • 不针对其善意研究行为提起法律诉讼或向执法机关举报;
  • 积极合作以快速理解和解决问题。
善意研究应满足以下条件:
  1. 仅与报告者拥有或获明确授权测试的系统交互;
  2. 避免侵犯用户隐私、破坏数据或导致服务降级;
  3. 仅访问证明漏洞所必需的最少数据,不存储、分享或滥用;
  4. 在公开披露前给予公司合理的修复时间;
  5. 不将研究成果用于恶意目的。
排除情形: 本安全港不适用于以下行为:未经授权访问内部网络/服务器/数据库、故意损坏产品/服务/基础设施、对员工/用户进行人身威胁或骚扰、勒索或恐吓。

5. 报告内容要求
为帮助我们快速验证和修复问题,请尽可能提供以下信息:
信息项 说明 必填
受影响产品 产品名称、型号、固件/APP/云版本
漏洞描述 问题现象、触发条件、漏洞类型
复现步骤 详细的分步说明
影响评估 漏洞被利用的潜在后果
概念验证(PoC) 证明漏洞存在的技术演示(非武器化) 建议
发现信息 发现时间和方式 建议
联系方式 姓名/别名、邮箱(匿名报告可不提供)

6. 我们对报告者的承诺
收到您的报告后,我们将:
阶段 承诺 时限
接收确认 发送确认回执并分配跟踪编号 3个日内
初步评估 完成漏洞验证和分类 10个工作日内
定期更新 向报告者通报处理进展 至少每14天一次
修复完成 通知报告者修复完成并邀请验证 修复完成后
协调披露 就披露时机和内容与报告者协商 补丁发布后
修复时间线:
  • 严重/高危漏洞:目标在90个工作日内完成修复
  • 中危漏洞:目标在90个工作日内完成修复
  • 低危漏洞:目标在180个工作日内完成修复
7. 协调披露原则
7.1 默认披露时间线
我们遵循90天协调披露时间线:
  • 第0天:报告者提交漏洞报告
  • 第1-90天:公司进行验证、修复和测试
  • 第90天:协调公开披露
7.2 披露延期
在以下情况下,经与报告者协商,可延长披露期限:
  • 复杂的多组件修复需要额外时间
  • 涉及第三方组件或供应链协调
  • 涉及多方(多个厂商)的漏洞协调
7.3 提前披露
报告者可在以下情况下提前公开披露:
  • 公司未在14个工作日内响应
  • 公司表示不打算修复该漏洞
  • 该漏洞正在被积极利用
7.4 保密要求
在协调披露期间,以下信息应被视为保密信息:
  • 漏洞技术细节
  • 概念验证代码和利用方法
  • 受影响产品版本范围
  • 修复技术细节
  • 未发布的安全公告草稿
8. 公开披露
8.1 安全公告内容
安全更新发布后,公司将在官网安全公告页发布公告,至少包含以下信息:
  • 漏洞描述
  • 漏洞标识符(CVE编号或厂商编号)
  • 受影响产品的识别信息
  • 漏洞的潜在影响
  • 漏洞严重性(CVSS评分)
  • 修复措施的详细信息
  • 发布日期和更新日期
8.2 发布渠道
  • 官网安全公告页:https://security.ecovacs.cn/en/security-announcement
  • 机器可读格式:CSAF 2.0 JSON(https://security.ecovacs.cn/cn/advisories.json
  • CVE记录及欧盟漏洞数据库(EUVD)
  • 产品更新通知渠道
8.3 延迟公开
在所有以下条件均满足的情况下,可延迟完全公开:
  1. 经评估认定完全公开的安全风险超过安全收益;
  2. 以攻击者无法利用相关信息利用漏洞的方式,向用户提供安全更新所修复漏洞的信息;
  3. 已告知产品用户所有漏洞信息的公开披露日期。
9. 致谢
经报告者同意,公司将在安全公告或致谢页面中为报告者署名致谢。报告者可选择:
  • 使用真实姓名
  • 使用化名
  • 保持匿名
10. 超出范围的事项
以下情况不纳入本政策范围:
  • 没有展示实际可利用性或已证明安全影响的理论性漏洞;
  • 非敏感数据的简单信息泄露(如版本号泄露);
  • 影响报告日期前已终止支持(EOL)超过12个月的产品的漏洞;
  • 仅通过自动化扫描工具发现且未经验证的漏洞;
  • 没有安全影响的UI/UX缺陷、拼写错误;
  • 社会工程攻击、物理安全测试。
11. 政策更新
本政策可能不时更新。当前版本及其发布日期见文件头。重大变更记录如下:
版本 日期 变更内容
V1.0 2026年8月10日 首次发布

12. 联系方式 / Contact Information
用途 联系方式
漏洞报告 product-security@ecovacs.com
安全公告订阅 https://security.ecovacs.cn/en/
政策反馈 product-security@ecovacs.com(主题:"Policy Feedback")
PGP公钥 https://www.ecovacs.com/.well-known/security.txt
安全公告页 https://security.ecovacs.cn/en/security-announcement
security.txt https://www.ecovacs.com/.well-known/security.txt