一、适用范围
本政策规定了[广东天波科技股份有限公司](以下简称“本企业”)针对外部主体发现的信息系统、自研软硬件产品、对外提供的云服务及合作部署设备中安全漏洞的接收、验证、分析、修复、披露全流程管理要求,明确了本企业与漏洞披露方的权利、义务及操作规范。 本政策适用于所有向本企业披露安全漏洞的外部个人、科研机构、安全厂商等主体(以下简称“披露方”),同时约束本企业内部安全管理部门、研发中心、检测中心、业务部门(智慧事业群/国际事业群/公服事业群)等所有参与漏洞处置的部门及人员。 本政策覆盖的资产范围包括:本企业自研软硬件产品(含固件、客户端、服务端)、企业内部业务信息系统、对外提供的云服务/SAAS服务、合作部署的软硬件设备及附属配套系统。
二、规范性引用
本政策严格遵循ISO/IEC 29147:2018《信息技术 安全技术 漏洞披露》、EN 40000-1-3的核心要求,同时符合《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等国家法律法规及行业相关安全规范。
三、漏洞接收渠道
本政策提供以下一种或多种联系机制,用于接收漏洞报告、咨询协同漏洞计划相关信息,安全接收渠道均采用HTTPS、加密邮件方式进行传输和保密:
- 漏洞报告专用邮箱:telpopos@telpo.com
- 联系电话:+86-0757-86337898
- 漏洞报告网页表单:https://www.telpo.com/security/report
- 客户服务联系信息:telpopos@telpo.com
所有联系机制支持多种感知渠道的访问,确保在存在书写障碍等情况的人员可正常提交信息与咨询。
四、披露方提交要求
为确保本企业快速、准确验证漏洞,披露方通过官方渠道提交漏洞报告时,需提供真实、完整、有效的信息,具体要求如下:
- 主体信息:披露方姓名/机构名称、有效联系方式(邮箱、电话)、所属机构(如有),确保本企业可正常对接沟通;若为匿名披露,需提供至少一种可接收反馈的联系方式。
- 资产信息:受影响的本企业产品/系统/设备的准确名称、型号、版本号、部署环境,及漏洞存在的具体功能模块、访问路径。
- 漏洞信息:漏洞类型(如远程代码执行、SQL注入、权限提升等)、触发条件、详细可复现步骤,若涉及网络攻击,需说明所需的网络环境及权限要求。
- 验证资料:可证明漏洞存在的截图、工具、数据包、系统日志、简易POC代码(禁止提供破坏性利用工具、恶意代码),及漏洞被利用后可能造成的危害验证结果。
- 附加说明:漏洞发现时间、是否已向第三方披露该漏洞、是否有自主修复建议,及其他与漏洞相关的补充信息。
- 提交承诺:披露方需在报告中明确承诺:提交的信息真实有效,未利用该漏洞实施任何攻击行为,且在本企业完成漏洞修复前,不向第三方泄露漏洞细节。
五、本企业漏洞处置流程
本企业对披露方提交的漏洞报告执行标准化、闭环式处置流程,严格按ISO/IEC 29147:2018、EN 40000-1-3、CRA要求设定各环节时限,具体流程如下:
- 安全管理部对官方渠道的漏洞报告进行7×24小时监控,收到报告后立即进行初步筛查,确认是否为有效漏洞报告;
- 对有效漏洞报告,在2个工作日向披露方发送接收确认回执,明确对接人、联系方式及后续处置流程;对无效漏洞报告,反馈驳回原因,终止处置流程。无效的漏洞报告包括如下:
- 漏洞无法复现,且无法获取更多有效信息
- 属于重复上报漏洞
- 漏洞存在于已淘汰、不再支持的产品中
- 问题不属于安全漏洞或暂无法被利用
- 其它无效的情况
六、接收阶段保密期约定
- 漏洞接收受理阶段,依据漏洞风险等级、影响范围、修复难度,评估确定保密期时长:高危漏洞默认保密 90 天,中危 60 天,低危 30 天;
- 保密期内严格管控漏洞信息,禁止提前对外披露。
七、漏洞公开披露规范
本企业遵循ISO/IEC 29147:2018中关于漏洞公开披露的要求,结合漏洞修复情况及业务影响,执行分级、择机公开披露,确保披露行为既保障用户知情权,又避免漏洞细节泄露引发二次风险。
1. 披露主体
本企业为唯一的漏洞公开披露主体,其他部门及个人未经授权不得擅自向外部披露任何漏洞信息
2. 披露时机与时限
- 常规披露:漏洞完成修复并通过验证后,本企业在3个工作日内通过官方渠道发布正式修复公告,公开漏洞相关信息及修复方案;
- 紧急披露:若漏洞被第三方非法泄露、存在大规模恶意利用风险,或因行业监管/法律法规要求需提前披露,本企业在采取必要临时防护措施后,24小时内发布漏洞预警公告,告知用户风险及临时防护方法,待漏洞修复完成后,及时补充发布完整修复公告;
- 延迟披露:若漏洞修复涉及本企业核心业务系统,直接披露可能引发重大业务风险,经企业信息安全负责人审批并取得披露方理解后,可适当延迟披露,但延迟时间不得超过漏洞修复完成后7个工作日,且需持续向披露方同步披露进度。
3. 披露内容与渠道
严格遵循ISO/IEC 29147:2018、EN 40000-1-3要求,仅披露必要的漏洞信息,不包含漏洞利用细节、核心代码、POC文件等敏感内容
4. 披露后跟进
本企业建立用户反馈台账,及时解答用户关于漏洞修复的咨询,协助用户完成修复工作,及时跟进漏洞修复情况。若发现漏洞存在复现或新的利用方式,立即启动应急处置流程,及时发布更新公告。
八、违规处理
若披露方违反本政策规定的义务,存在下列行为之一的,本企业将立即终止与其对接,并保留追究其民事、行政、刑事责任的权利,因此造成本企业及用户损失的,本企业将依法要求赔偿:
- 故意提交虚假漏洞信息,干扰本企业正常安全工作的;
- 未通过本企业官方渠道披露漏洞,或在本企业完成修复前向第三方、公众泄露漏洞细节的;
- 利用披露的漏洞实施攻击、窃取本企业及用户数据、破坏信息系统正常运行等违法违规行为的;
- 泄露本企业在漏洞处置过程中提供的内部敏感信息的;
- 以漏洞披露为由,向本企业索要财物、提出不合理要求,或采取威胁、胁迫等手段干扰处置工作的;
- 违反本政策其他义务,经本企业提醒后拒不整改的。

