海康威视外部安全报告处理流程

泛域名  时间:2020-12-30  阅读:()

编写人海康威视安全应急响应中心版本号1.
0最后更新日期2014-03-04目录一、基本原则.
3二、漏洞反馈与处理流程.
3三、安全漏洞评估标准.
4四、奖励制度.
6一、基本原则1)海康威视非常重视自身产品和业务的安全问题,我们承诺,对每一位报告者反馈的问题都有专人进行跟进、分析和处理,并及时给予答复.
2)海康威视支持负责任的漏洞披露和处理过程,我们承诺,对于每位保护用户利益,帮助海康威视提升安全质量的用户,我们将给予感谢和回馈.
3)海康威视反对和谴责一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于利用漏洞盗取用户隐私及虚拟财产、入侵业务系统、非授权获取系统(业务)数据、窃取用户数据、恶意传播漏洞或数据等.
4)海康威视认为每个安全漏洞的处理与整个安全行业的进步,都离不开各方的共同合作.

海康威视希望加强与业界企业、安全公司、安全研究者的合作,共同维护行业信息安全.
二、漏洞反馈与处理流程【漏洞提交】漏洞报告者发送邮件至HSRC@hikvision.
com来报告您所发现的安全漏洞.
【漏洞审核阶段】1)一个工作日内,海康威视安全应急响应中心(HikvisionSecurityResponseCenter,以下简称HSRC)工作人员会确认收到漏洞报告并跟进开始评估问题.
2)三个工作日内,HSRC工作人员处理问题、给出结论.
必要时会与报告者沟通确认,请报告者予以协助.
【修复&完成阶段】业务部门修复漏洞,修复时间根据问题的严重程度及修复难度而定,严重和高风险漏洞24小时内,中危风险三个工作日内,低危风险七个工作日内.
部分漏洞受版本发布限制,修复时间根据实际情况确定.
严重或重大影响漏洞会单独发布紧急安全公告.
三、安全漏洞评估标准根据漏洞危害程度分为严重、高危、中危、低危、忽略五个等级,每个等级评估如下:【严重】1)直接获取系统权限(服务器端权限、客户端权限)的漏洞.
包括但不仅限于:命令注入、远程命令执行、上传获取WebShell、SQL注入获取系统权限、缓冲区溢出(包括可利用的ActiveX缓冲区溢出)、远程内核代码执行漏洞以及其它因逻辑问题导致的远程代码执行漏洞.
2)严重的逻辑设计缺陷.
包括但不仅限于任意账号登陆、任意账号密码修改、任意账号资金消费、订单遍历、交易支付方面的严重问题.
3)严重级别的信息泄漏.
包括但不限于重要DB的SQL注入漏洞.
【高危】1)能直接盗取用户身份信息的漏洞.
包括重点页面的存储型XSS漏洞、普通站点的SQL注入漏洞.
2)越权访问.
包括但不仅限于绕过认证直接访问管理后台、后台弱密码.
3)高风险的信息泄漏漏洞.
包括但不限于源代码压缩包泄漏.
【中危】1)需交互才能获取用户身份信息的漏洞.
包括但不限于反射型XSS(包括反射型DOM-XSS)、JSONHijacking、重要敏感操作的CSRF、普通业务的存储型XSS.
2)本地应用拒绝服务漏洞(包括一些较难利用的客户端漏洞)、敏感信息泄露、内核拒绝服务漏洞、可获取敏感信息或者执行敏感操作的XSS漏洞.
3)普通信息泄漏漏洞.
包括但不限于客户端明文存储密码、密码明文传输、包含敏感信息(如DB连接密码)的压缩包泄漏.
4)普通越权操作.
包括但不仅限于不正确的直接对象引用.
5)普通逻辑设计缺陷.
包括但不仅限于短信验证码绕过、邮件验证绕过.
【低危】1)轻微信息泄漏漏洞.
包括但不限于路径泄漏、SVN信息泄漏.
2)移动客户端本地拒绝服务漏洞.
包括但不限于组件权限导致的本地拒绝服务漏洞.

3)URL跳转.
包括但不仅限于未验证的重定向和转发.
4)难以利用但又可能存在安全隐患的问题.
包括但不限于可能引起传播和利用的Self-XSS以及非重要敏感操作的CSRF、文件解析漏洞.
【忽略】1)无关安全的bug.
包括但不限于网页乱码、产品功能缺陷、样式混乱.
2)无法利用的"漏洞".
包括但不限于没有实际意义的扫描器漏洞报告(如WebServer的低版本)、Self-XSS、无敏感信息的JSONHijacking、无敏感操作的CSRF.
3)不能直接体现漏洞的其他问题.
包括但不仅限于纯属用户猜测的问题.
4)不能重现的漏洞.
包括但不仅限于经HSRC专员确认无法重现的漏【评估标准通用原则】1)评估标准仅针对海康威视产品和业务.
域名包括但不限于www.
hikvision.
com、www.
hik-online.
com、www.
shipin7.
com、www.
ys7.
com、www.
ezviz7.
com,产品为海康威视发布的产品或解决方案.
与海康威视完全无关的漏洞,无奖励.

2)提交网上已公开的漏洞无奖励.
3)同一漏洞最早提交者有奖励.
4)由同一个漏洞源产生的多个漏洞计漏洞数量为一个,例如;服务器某一配置、应用框架某一全局功能、同一文件或模板、泛域名解析等引起的多个问题.
5)以漏洞测试为借口,利用漏洞进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将无奖励,同时海康威视保留采取进一步法律行动的权利.

四、奖励制度对于提交高质量漏洞或者非常积极参与活动的安全专家,我们会不定期给予特别奖励.

百纵科技云主机首月9元,站群1-8C同价,美国E52670*1,32G内存 50M 899元一月

百纵科技:美国高防服务器,洛杉矶C3机房 独家接入zenlayer清洗 带金盾硬防,CPU全系列E52670、E52680v3 DDR4内存 三星固态盘阵列!带宽接入了cn2/bgp线路,速度快,无需备案,非常适合国内外用户群体的外贸、搭建网站等用途。官方网站:https://www.baizon.cnC3机房,双程CN2线路,默认200G高防,3+1(高防IP),不限流量,季付送带宽美国洛杉矶C...

快云科技:香港沙田CN2云服务器低至29元/月起;美国高防弹性云/洛杉矶CUVIP低至33.6元/月起

快云科技怎么样?快云科技是一家成立于2020年的新起国内主机商,资质齐全 持有IDC ICP ISP等正规商家。云服务器网(yuntue.com)小编之前已经介绍过很多快云科技的香港及美国云服务器了,这次再介绍一下新的优惠方案。目前,香港云沙田CN2云服务器低至29元/月起;美国超防弹性云/洛杉矶CUVIP低至33.6元/月起。快云科技的云主机架构采用KVM虚拟化技术,全盘SSD硬盘,RAID10...

美国200G美国高防服务器16G,800元

美国高防服务器提速啦专业提供美国高防服务器,美国高防服务器租用,美国抗攻击服务器,高防御美国服务器租用等。我们的海外高防服务器带给您坚不可摧的DDoS防护,保障您的业务不受攻击影响。HostEase美国高防服务器位于加州和洛杉矶数据中心,均为国内访问速度最快最稳定的美国抗攻击机房,带给您快速的访问体验。我们的高防服务器配有最高层级的DDoS防护系统,每款抗攻击服务器均拥有免费DDoS防护额度,让您...

泛域名为你推荐
主机租用注册域名主机租用域名注册公司国内正规的国别域名注册商是哪家?域名代理怎么通过域名赚钱jsp虚拟空间JSP虚拟目录及虚拟路径的配置方法网站空间商网站备案为什么是空间商备案?求解北京网站空间自己弄一个简单的网站,大概需要办理什么,大概需要多少钱?深圳虚拟主机深圳鼎峰网络科技 虚拟主机空间怎么样广西虚拟主机江西服务器托管,但要接入专线,问了很多代理都说不可以,如何解决?广西虚拟主机南宁有实力的网络公司推荐下?shopex虚拟主机支持PHPwind、ShopEx等建站程序的主机什么最好?
西安服务器租用 域名查询工具 php主机租用 景安vps 阿里云os 西安电信测速 国外服务器 paypal认证 外国域名 60g硬盘 韩国网名大全 中国网通测速 vip域名 空间首页登陆 php服务器 双线空间 可外链的相册 万网注册 免费稳定空间 创速 更多