
產品安全漏洞處理原則
(A) 簡介台達重視產品安全,致力於建立健全的產品安全漏洞通報、處理與揭露機制,並以及時、透明且具公信力的方式,提供客戶及使用者可信賴之產品安全指引與解決(緩解)方案,以降低產品安全風險。為此,台達設立產品安全事件應變小組(Delta PSIRT),專責受理並處理外部人士通報予台達之產品安全漏洞。
本原則說明台達受理外部產品安全漏洞通報後,自受理確認、分類評估、調查分析、修復或緩解驗證至協調漏洞揭露之處理原則;台達內部之產品安全管理活動,例如安全開發、內部檢測、稽核等,則另循內部相關規範辦理,非本原則之範疇。
Delta PSIRT 持續參考國際與業界廣為採行之實務作法、標準(如 ISO/IEC 29147 及 ISO/IEC 30111),精進漏洞通報、處理與協調漏洞揭露(CVD)之運作。(B) 適用範圍與支援承諾本原則適用於台達所有對外銷售之自有品牌產品(以下簡稱「產品」)之產品安全漏洞通報。至於委託台達設計代工或委託台達代工之產品,則依照協議(合約)內容進行處理。- 安全支援期限:
針對受支援之產品,台達承諾於官方宣告之安全支援期限內,持續提供產品安全漏洞處理與維護服務。 - 安全更新與緩解措施:
旨在降低安全漏洞風險之安全更新或緩解措施,原則上均將免費提供給受影響之使用者。
(C) 如何通報產品安全漏洞- 如果您發現台達產品有潛在的安全漏洞,請透過以下任一官方安全管道提交產品安全漏洞通報:
- 產品安全漏洞通報網頁(Secure HTTP 傳輸):
您可透過台達官方之產品安全漏洞通報網頁提交報告。此網頁通報管道強制採用超文字安全傳輸通訊協定(HTTPS),確保您所提交的產品安全漏洞通報與聯繫資訊在傳輸過程中經加密保護。 - 電子郵件(支援 S/MIME 密碼學加密):
您亦可直接將漏洞通報發送至台達 PSIRT 官方電子郵件信箱 Delta.PSIRT@deltaww.com。為保障產品漏洞通報資訊的電子郵件寄送過程安全性,台達採用 S/MIME(安全/多用途網際網路郵件擴充功能)進行電子郵件內容加密保護。(下載台達 S/MIME Public Key;憑證指紋:7098509e2c41abd9974137a23d5b54b76389c0b9)
- 匿名通報與受理協作:
為鼓勵產品安全研究,台達支持並受理匿名漏洞通報。若您提交的技術資訊在初期評估中被發現不足以重現或驗證漏洞,Delta PSIRT 將主動與您聯繫以請求補充資訊,共同協作漏洞之確認,而不會因不提供真實姓名直接拒絕受理。 - 在通報產品安全漏洞時,請盡可能包含以下資訊,以協助我們更明確瞭解通報問題的本質與影響範圍(* 為必要提供):
- 產品型號 *
- 零件編號 (P/N)
- 序號 (S/N)
- 軟體/韌體版本 *
- 漏洞描述 *
- 重現步驟 *
- 通用缺陷列表(CWE) ID
- 公共漏洞和暴露(CVE) ID
- CVSS Score
- CVSS Vector String
(D) 產品安全漏洞處理與協調漏洞揭露原則台達產品漏洞處理遵循國際通用的協調漏洞揭露(Coordinated Vulnerability Disclosure, CVD)原則。CVD 係指在漏洞正式公開前,由通報者、製造商與相關利害關係人共同參與之受控且持續協調之過程,使漏洞得以被確認、處理,並於適當時機安全揭露,藉此降低漏洞遭不當利用之風險。為確保各階段技術資訊之安全傳遞,以及各方溝通之一致性,台達訂定以下處理流程:- 確認通報接收:
Delta PSIRT 收到通報後,通常會在 2 個工作天內發出初步確認,並同步提供該案件追蹤編號,以確保後續溝通具備可追溯性。若有國家法規要求,台達將依法規之產品安全漏洞通報要求進行相應處理工作。 - 分類與評估:
Delta PSIRT 將對潛在的產品安全漏洞進行分類與分析,以初步評估該漏洞對台達產品的影響程度,以及是否有其他產品系列或元件等受到波及。 - 調查:
Delta PSIRT 將與產品開發部門共同協作,以確立漏洞之根本原因(Root Cause)與實質衝擊範圍。 - 緩解:
開發並測試安全更新或緩解措施。在技術可行下,產品安全更新與產品功能更新將分開發布。 - 揭露:
在安全更新或緩解措施完成驗證後,我們將發布產品安全公告。在發布前,台達與通報者應共同遵守「資訊禁運期(Embargo Period)」,嚴防產品安全漏洞技術利用細節過早洩漏(Premature Disclosure),以保護產品使用安全。 - 發布後監控:
安全更新發布後,台達將持續監控安全更新或緩解措施於實際環境中的有效性與相容性,並將經驗回饋至產品安全設計流程中進行持續改進。
(E) 漏洞嚴重性和影響評分Delta PSIRT 與產品開發團隊透過通用漏洞評分系統(Common Vulnerability Scoring System, CVSS)為基礎來評估漏洞問題的潛在風險。
CVSS 是一種定性與定量量化嚴重性的方法,並將諸多因素納入考量,包括利用漏洞所需投入的心力以及漏洞遭惡意探測時可能造成的影響。
在分析漏洞問題後,台達將根據評分分數、向量字串和嚴重性等級(即嚴重、高、中、低之一)來彙總漏洞的評估影響,具體等級如下:| 嚴重性等級 | CVSS 3.X/4.0 Score |
|---|
| 嚴重 (Critical) | 9.0 – 10 |
| 高 (High) | 7.0 – 8.9 |
| 中 (Medium) | 4.0 – 6.9 |
| 低 (Low) | 0.1 – 3.9 |
| 無 (None) | 0.0 |
(F) 通報者致謝台達重視外部通報者對產品安全之貢獻。台達目前雖未設立漏洞通報獎勵計畫,惟針對遵循本原則且協助台達完成漏洞確認與修復或緩解之通報者,台達將予以致謝。
當相關安全漏洞完成修復或緩解,並經台達發布產品安全公告(Product Security Advisory)時,在通報者同意之前提下,台達得於公告中載明其姓名、組織名稱或代稱以示感謝。惟是否列名致謝、致謝方式及揭露內容,Delta PSIRT 將視個案情況、通報者意願、法規要求、保密義務及產品安全風險,保留最終決定權。
若該漏洞涉及尚未完成修復、可能造成重大安全風險、受保密限制,或有其他不適合公開揭露之情形,台達得延後、限制或不揭露相關致謝資訊。(G) 免責聲明- 本原則如有變更,恕不另行通知,台達保留最終解釋權。除各國法規要求台達履行之強制性產品安全通報與處理義務外,本公告所述係台達為強化產品安全所採行之措施。
- 本公司僅對原始官方發布版本之產品承諾安全性維護。若產品經用戶或第三方進行任何未經授權的修改(包括但不限於反編譯、第三方韌體刷入、系統核心變更),台達將:
- 拒絕修補:不負責修補因該修改所引發或擴大之安全漏洞。
- 免除責任:對修改後遭致的駭客攻擊、資料外洩或系統癱瘓等,不承擔任何法律與賠償責任。
- 暫停更新:當產品偵測到異常修改時,得暫停後續安全更新活動。
- 本原則可能包含前往第三方網站或資源之連結,本公司對該等第三方網站之內容、準確性及其隱私權政策或保護措施,概不負責。