科沃斯协调漏洞披露(CVD)政策
版本:V1.0密级:公开
关联制度:EVS/WI-IT-26-1002《产品安全漏洞管理程序》
最新修订日期:2026年8月10日
| 制 作 | 审 核 | 批 准 |
| 科沃斯信息安全团队(PSIRT) | 法务部、品牌公关部 | 信息安全负责人 |
本公司致力于保障产品安全及用户隐私安全。我们深知,没有产品是绝对安全的,安全研究人员、客户和公众在帮助我们识别和修复安全漏洞方面发挥着重要作用。本政策阐述了公司对产品安全的承诺,以及如何通过协调漏洞披露(CVD)与安全社区进行合作。
什么是协调漏洞披露(CVD)?
协调漏洞披露是指通过多方利益相关方之间的协调,以负责任的方式处理安全漏洞的整个过程。CVD的核心理念是:在修复措施可用且用户有足够时间部署之前,不公开披露详细的漏洞信息,从而最大化保护用户安全,同时促进安全研究社区与产品厂商之间的信任关系。
本政策符合欧盟《网络韧性法案》(CRA)第13(8)条及附件I第二部分第(5)点的要求,并与prEN 40000-1-3、ISO/IEC 29147、ISO/IEC 30111等国际标准保持一致。
2. 范围
本政策适用于本公司所有带有数字元素的产品及其配套服务,涵盖家用及商用服务机器人全品类(如扫地机器人、擦窗机器人、割草机器人、泳池机器人、宠物机器人及商用清洁机器人等),包括:
- 机器人硬件固件
- 移动应用程序(APP)
- 云平台及API服务
- OTA升级平台
- 第三方组件及开源软件
修复资格: 产品在其官方支持周期内可获得安全更新。超出支持周期的产品(自首次销售起超过6年)不再接收新漏洞修复,但已公开的严重/高危漏洞仍尽力提供建议。
3. 漏洞报告渠道
如果您发现本公司产品存在潜在安全漏洞,请通过以下渠道之一向我们报告:
| 渠道 | 地址 | 说明 |
| 安全邮箱(首选) | product-security@ecovacs.com | 支持PGP加密通信,公钥可从security.txt获取 |
| 官网提交表单 | https://security.ecovacs.cn/en/submit-vulnerability | 说明了匿名提交渠道 |
多感官渠道: 以上渠道通过视觉(网页表单、邮件)和听觉(客服热线)两种感知渠道提供无障碍访问,满足CRA要求。
4. 安全港条款
对于善意遵守本政策进行安全研究的外部人员,公司承诺:
- 将其研究活动视为已获授权;
- 不针对其善意研究行为提起法律诉讼或向执法机关举报;
- 积极合作以快速理解和解决问题。
- 仅与报告者拥有或获明确授权测试的系统交互;
- 避免侵犯用户隐私、破坏数据或导致服务降级;
- 仅访问证明漏洞所必需的最少数据,不存储、分享或滥用;
- 在公开披露前给予公司合理的修复时间;
- 不将研究成果用于恶意目的。
5. 报告内容要求
为帮助我们快速验证和修复问题,请尽可能提供以下信息:
| 信息项 | 说明 | 必填 |
| 受影响产品 | 产品名称、型号、固件/APP/云版本 | 是 |
| 漏洞描述 | 问题现象、触发条件、漏洞类型 | 是 |
| 复现步骤 | 详细的分步说明 | 是 |
| 影响评估 | 漏洞被利用的潜在后果 | 是 |
| 概念验证(PoC) | 证明漏洞存在的技术演示(非武器化) | 建议 |
| 发现信息 | 发现时间和方式 | 建议 |
| 联系方式 | 姓名/别名、邮箱(匿名报告可不提供) | 否 |
6. 我们对报告者的承诺
收到您的报告后,我们将:
| 阶段 | 承诺 | 时限 |
| 接收确认 | 发送确认回执并分配跟踪编号 | 3个日内 |
| 初步评估 | 完成漏洞验证和分类 | 10个工作日内 |
| 定期更新 | 向报告者通报处理进展 | 至少每14天一次 |
| 修复完成 | 通知报告者修复完成并邀请验证 | 修复完成后 |
| 协调披露 | 就披露时机和内容与报告者协商 | 补丁发布后 |
- 严重/高危漏洞:目标在90个工作日内完成修复
- 中危漏洞:目标在90个工作日内完成修复
- 低危漏洞:目标在180个工作日内完成修复
7.1 默认披露时间线
我们遵循90天协调披露时间线:
- 第0天:报告者提交漏洞报告
- 第1-90天:公司进行验证、修复和测试
- 第90天:协调公开披露
在以下情况下,经与报告者协商,可延长披露期限:
- 复杂的多组件修复需要额外时间
- 涉及第三方组件或供应链协调
- 涉及多方(多个厂商)的漏洞协调
报告者可在以下情况下提前公开披露:
- 公司未在14个工作日内响应
- 公司表示不打算修复该漏洞
- 该漏洞正在被积极利用
在协调披露期间,以下信息应被视为保密信息:
- 漏洞技术细节
- 概念验证代码和利用方法
- 受影响产品版本范围
- 修复技术细节
- 未发布的安全公告草稿
8.1 安全公告内容
安全更新发布后,公司将在官网安全公告页发布公告,至少包含以下信息:
- 漏洞描述
- 漏洞标识符(CVE编号或厂商编号)
- 受影响产品的识别信息
- 漏洞的潜在影响
- 漏洞严重性(CVSS评分)
- 修复措施的详细信息
- 发布日期和更新日期
- 官网安全公告页:https://security.ecovacs.cn/en/security-announcement
- 机器可读格式:CSAF 2.0 JSON(https://security.ecovacs.cn/cn/advisories.json)
- CVE记录及欧盟漏洞数据库(EUVD)
- 产品更新通知渠道
在所有以下条件均满足的情况下,可延迟完全公开:
- 经评估认定完全公开的安全风险超过安全收益;
- 以攻击者无法利用相关信息利用漏洞的方式,向用户提供安全更新所修复漏洞的信息;
- 已告知产品用户所有漏洞信息的公开披露日期。
经报告者同意,公司将在安全公告或致谢页面中为报告者署名致谢。报告者可选择:
- 使用真实姓名
- 使用化名
- 保持匿名
以下情况不纳入本政策范围:
- 没有展示实际可利用性或已证明安全影响的理论性漏洞;
- 非敏感数据的简单信息泄露(如版本号泄露);
- 影响报告日期前已终止支持(EOL)超过12个月的产品的漏洞;
- 仅通过自动化扫描工具发现且未经验证的漏洞;
- 没有安全影响的UI/UX缺陷、拼写错误;
- 社会工程攻击、物理安全测试。
本政策可能不时更新。当前版本及其发布日期见文件头。重大变更记录如下:
| 版本 | 日期 | 变更内容 |
| V1.0 | 2026年8月10日 | 首次发布 |
12. 联系方式 / Contact Information
| 用途 | 联系方式 |
| 漏洞报告 | product-security@ecovacs.com |
| 安全公告订阅 | https://security.ecovacs.cn/en/ |
| 政策反馈 | product-security@ecovacs.com(主题:"Policy Feedback") |
| PGP公钥 | https://www.ecovacs.com/.well-known/security.txt |
| 安全公告页 | https://security.ecovacs.cn/en/security-announcement |
| security.txt | https://www.ecovacs.com/.well-known/security.txt |
