1. 目的與承諾
目的
TiMOTION (第一傳動) 是電動直線推杆系統的領先製造商。我們致力於確保產品的安全性和韌性,並持續改進識別、評估和解決潛在安全性漏洞的方法。 本漏洞披露政策(VDP)說明資安研究人員、客戶及商業夥伴如何向 TiMOTION (第一傳動) 報告安全性漏洞,以及我們如何評估、處理和溝通所通報的漏洞。 本政策適用于歐盟法規 (EU) 2024/2847(《網路韌性法案》,簡稱 "CRA")規範範圍內、投放歐盟市場且含有數位元素的 TiMOTION (第一傳動) 產品,包括 T-Smart 系列等智慧型電動推杆、電動升降柱、控制盒、相關配件及配套的行動應用程式。
我們的承諾
產品安全是一項共同責任。我們歡迎善意提交的漏洞報告,並承諾以負責、透明和協作的方式進行處理。這些報告有助於我們強化產品的安全與韌性,進而更好的保護我們的客戶與夥伴。
2. 適用範圍
納入範圍:
只要在支援期限內(參閱 11. 支援期限 章節),我們歡迎關於TiMOTION (第一傳動) 硬體產品、韌體及行動應用程式所提出的安全性漏洞報告。凡於支持期限內發佈的任何韌體或軟體版本之相關報告皆可提交。建議針對最新可用的版本進行測試,但這並非強制要求。
排除範圍:
以下專案不列入本漏洞報告流程的範圍:
- 對於TiMOTION (第一傳動) 員工或經銷商的社交工程攻擊
- 針對TiMOTION (第一傳動) 產品或相關服務的實體攻擊
- 阻斷式服務(DoS)或資源耗盡測試
- 垃圾郵件或大規模憑證攻擊
- 非由 TiMOTION (第一傳動) 維護之協力廠商應用程式或服務中的漏洞(請直接向相關廠商通報)
- 已為公眾所知且未展現任何新影響或風險的問題
3. 漏洞報告管道
若您在 TiMOTION (第一傳動) 產品中發現潛在的網路安全性漏洞,請將報告提交至我們的專用安全電子郵寄地址:security@timotion.com
透過此官方管道提交的所有報告都會在我們的內部安全管理系統中被接收、記錄和追蹤。每份報告都會分配唯一的追蹤編號,以利後續跟進與解決。
服務時間: 24/7 — 可隨時提交報告。
此通報管道旨在接收技術漏洞報告、影響 TiMOTION (第一傳動) 產品的網路安全問題,以及資安事件通知。
4. 報告應包含的資訊
為了協助我們理解、重現和評估通報的漏洞,請盡可能提供以下詳細資訊:
4-1. 產品資訊
- 市場應用
- 產品類別
- 件號
- 規格碼
- 產品序號
- 韌體版本及/或軟體版本(若適用)
產品識別資訊通常可在產品標籤上找到。韌體和軟體版本資訊可透過相應的軟體介面取得。
4-2. 漏洞描述與重現步驟
請提供清晰的漏洞描述,包括如何重現該問題的逐步操作說明。
4-3. CVE ID(若適用)
若該漏洞已被分配通用漏洞披露 (CVE) ID,請一併提供。若無,此欄位可留空。
(例如:CVE-2025-1234)
4-4. CVSS 向量(若適用)
若有相關資訊,請提供對應的通用漏洞評分系統 (CVSS) 向量字串。可以使用官方 CVSS 計算器生成完整的向量字串。
(例如:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
4-5. 公開披露或主動利用
若該漏洞已被公開討論,或有證據顯示其被主動利用,請告知我們。
5. 處理流程
提交漏洞報告後,TiMOTION (第一傳動) 遵循完善的流程進行審查、評估和處理。整個過程中,我們將適時與通報人保持溝通。
6. 補救措施、資安通報與協調披露
當漏洞得到確認且適合採取補救措施,TiMOTION (第一傳動)的修補程式會透過韌體、軟體或應用程式更新來發佈。相關資訊亦可能發佈於 TiMOTION (第一傳動) 的資安通報頁面。
在修補程式釋出前,或 TiMOTION (第一傳動) 正式收到報告起算 90 天內(以先到者為准),請通報人暫勿公開該漏洞,以利作業流程及預留足夠的修復時間。
如因涉及協力廠商協調而需更多時間,得視情況延長處理期限。對於已遭主動利用的漏洞,TiMOTION (第一傳動)可能提前披露相關資訊,早於修補程式的發佈時間,以便協助受影響的使用者。
7. 安全港條款
TiMOTION (第一傳動) 鼓勵對本政策範圍內的產品進行善意安全研究。對於遵循本政策進行研究的人員,TiMOTION (第一傳動) 原則上不會採取法律行動。
- 請只使用您自己的帳號、裝置和資料。切勿存取、修改或刪除屬於他人的資訊。
- 若發生非預期的影響,請立即停止測試並盡速通知 TiMOTION (第一傳動)。
- 僅收集證明漏洞所需的最少資訊。
- 尊重個人隱私。測試期間遇到的任何個人資料應於提交報告後予以刪除。
遵循以上指引,您在協助我們提升產品安全性的同時,也將使用者和系統的潛在風險降至最低。
8. 致謝與表彰
經通報人同意後,TiMOTION (第一傳動) 得于相關資安通報中以其姓名或指定昵稱予以致謝。所有的有效報告均適用,不限通報管道。
9. 機密性與資訊共用
TiMOTION (第一傳動) 將所有報告、通報人身分及相關溝通內容視為機密。除非法律另有要求,未經通報人同意,TiMOTION (第一傳動) 不會公開其身分或與協力廠商分享相關資訊。
如為調查或處理漏洞所必要,TiMOTION (第一傳動) 得依適用法律法規(包括歐盟第 2024/2847 號法規),在保密前提下與受影響的組件或平臺供應商、PSIRT、認可的協調夥伴或主管機關分享相關資訊。
10. CRA 框架下的法定上報
當含有數位元素的TiMOTION (第一傳動) 產品遭主動利用,或發生重大資安事件,建議依本政策的 3. 漏洞報告管道 及 4. 報告應包含的資訊 章節向 TiMOTION (第一傳動) 通報。
收到相關報告後,TiMOTION (第一傳動) 將評估其在 CRA 架構下適用的上報義務。如有需要,將於以下法定期限內透過單一通報平臺向歐盟網路安全局(ENISA)提交通報。
- 早期預警: 收到通報後 24 小時內
- 完整通報: 收到通報後72 小時內
- 最終報告: 於補救措施公告,或事件已解決的時間點
依據 CRA 第 14 (8) 條規定,當使用者需要採取行動以降低或緩解安全風險,TiMOTION (第一傳動) 將通知受影響的使用者,不得無故拖延。
11. 支援期限
堤摩讯 (TiMOTION) 在整个适用支持期限内为含有数字元素的产品提供安全更新。适用支持期限系根据适用法律要求,并考虑产品性质、预定用途及预期使用寿命来判定。
12. 政策可存取性
本政策將發佈於 TiMOTION (第一傳動) 官方網站,並在法律要求的整個適用期間內保持公開可存取。有關本政策的疑問可發送至 security@timotion.com