海康威视外部安全报告处理流程

泛域名  时间:2020-12-30  阅读:()

编写人海康威视安全应急响应中心版本号1.
0最后更新日期2014-03-04目录一、基本原则.
3二、漏洞反馈与处理流程.
3三、安全漏洞评估标准.
4四、奖励制度.
6一、基本原则1)海康威视非常重视自身产品和业务的安全问题,我们承诺,对每一位报告者反馈的问题都有专人进行跟进、分析和处理,并及时给予答复.
2)海康威视支持负责任的漏洞披露和处理过程,我们承诺,对于每位保护用户利益,帮助海康威视提升安全质量的用户,我们将给予感谢和回馈.
3)海康威视反对和谴责一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于利用漏洞盗取用户隐私及虚拟财产、入侵业务系统、非授权获取系统(业务)数据、窃取用户数据、恶意传播漏洞或数据等.
4)海康威视认为每个安全漏洞的处理与整个安全行业的进步,都离不开各方的共同合作.

海康威视希望加强与业界企业、安全公司、安全研究者的合作,共同维护行业信息安全.
二、漏洞反馈与处理流程【漏洞提交】漏洞报告者发送邮件至HSRC@hikvision.
com来报告您所发现的安全漏洞.
【漏洞审核阶段】1)一个工作日内,海康威视安全应急响应中心(HikvisionSecurityResponseCenter,以下简称HSRC)工作人员会确认收到漏洞报告并跟进开始评估问题.
2)三个工作日内,HSRC工作人员处理问题、给出结论.
必要时会与报告者沟通确认,请报告者予以协助.
【修复&完成阶段】业务部门修复漏洞,修复时间根据问题的严重程度及修复难度而定,严重和高风险漏洞24小时内,中危风险三个工作日内,低危风险七个工作日内.
部分漏洞受版本发布限制,修复时间根据实际情况确定.
严重或重大影响漏洞会单独发布紧急安全公告.
三、安全漏洞评估标准根据漏洞危害程度分为严重、高危、中危、低危、忽略五个等级,每个等级评估如下:【严重】1)直接获取系统权限(服务器端权限、客户端权限)的漏洞.
包括但不仅限于:命令注入、远程命令执行、上传获取WebShell、SQL注入获取系统权限、缓冲区溢出(包括可利用的ActiveX缓冲区溢出)、远程内核代码执行漏洞以及其它因逻辑问题导致的远程代码执行漏洞.
2)严重的逻辑设计缺陷.
包括但不仅限于任意账号登陆、任意账号密码修改、任意账号资金消费、订单遍历、交易支付方面的严重问题.
3)严重级别的信息泄漏.
包括但不限于重要DB的SQL注入漏洞.
【高危】1)能直接盗取用户身份信息的漏洞.
包括重点页面的存储型XSS漏洞、普通站点的SQL注入漏洞.
2)越权访问.
包括但不仅限于绕过认证直接访问管理后台、后台弱密码.
3)高风险的信息泄漏漏洞.
包括但不限于源代码压缩包泄漏.
【中危】1)需交互才能获取用户身份信息的漏洞.
包括但不限于反射型XSS(包括反射型DOM-XSS)、JSONHijacking、重要敏感操作的CSRF、普通业务的存储型XSS.
2)本地应用拒绝服务漏洞(包括一些较难利用的客户端漏洞)、敏感信息泄露、内核拒绝服务漏洞、可获取敏感信息或者执行敏感操作的XSS漏洞.
3)普通信息泄漏漏洞.
包括但不限于客户端明文存储密码、密码明文传输、包含敏感信息(如DB连接密码)的压缩包泄漏.
4)普通越权操作.
包括但不仅限于不正确的直接对象引用.
5)普通逻辑设计缺陷.
包括但不仅限于短信验证码绕过、邮件验证绕过.
【低危】1)轻微信息泄漏漏洞.
包括但不限于路径泄漏、SVN信息泄漏.
2)移动客户端本地拒绝服务漏洞.
包括但不限于组件权限导致的本地拒绝服务漏洞.

3)URL跳转.
包括但不仅限于未验证的重定向和转发.
4)难以利用但又可能存在安全隐患的问题.
包括但不限于可能引起传播和利用的Self-XSS以及非重要敏感操作的CSRF、文件解析漏洞.
【忽略】1)无关安全的bug.
包括但不限于网页乱码、产品功能缺陷、样式混乱.
2)无法利用的"漏洞".
包括但不限于没有实际意义的扫描器漏洞报告(如WebServer的低版本)、Self-XSS、无敏感信息的JSONHijacking、无敏感操作的CSRF.
3)不能直接体现漏洞的其他问题.
包括但不仅限于纯属用户猜测的问题.
4)不能重现的漏洞.
包括但不仅限于经HSRC专员确认无法重现的漏【评估标准通用原则】1)评估标准仅针对海康威视产品和业务.
域名包括但不限于www.
hikvision.
com、www.
hik-online.
com、www.
shipin7.
com、www.
ys7.
com、www.
ezviz7.
com,产品为海康威视发布的产品或解决方案.
与海康威视完全无关的漏洞,无奖励.

2)提交网上已公开的漏洞无奖励.
3)同一漏洞最早提交者有奖励.
4)由同一个漏洞源产生的多个漏洞计漏洞数量为一个,例如;服务器某一配置、应用框架某一全局功能、同一文件或模板、泛域名解析等引起的多个问题.
5)以漏洞测试为借口,利用漏洞进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将无奖励,同时海康威视保留采取进一步法律行动的权利.

四、奖励制度对于提交高质量漏洞或者非常积极参与活动的安全专家,我们会不定期给予特别奖励.

GigsGigsCloud 春节优惠2022 指定云服务器VPS主机85折循环优惠码

GigsGigsCloud商家在之前介绍的还是比较多的,因为之前我一直有几台机器在使用,只是最近几年网站都陆续转型删除掉不少的网站和闲置域名,包括今年也都减少网站开始转型自媒体方向。GigsGigsCloud 商家产品还是比较有特色的,有提供香港、新加坡等亚洲机房的云服务器、VPS和独立服务器等。第一、新春优惠活动优惠码:CNY2022-15OFF截止到正月初二,我们可以使用上述优惠码在购买指定G...

百星数据(60元/月,600元/年)日本/韩国/香港cn2 gia云服务器,2核2G/40G/5M带宽

百星数据(baixidc),2012年开始运作至今,主要提供境外自营云服务器和独立服务器出租业务,根据网络线路的不同划分为:美国cera 9929、美国cn2 gia、香港cn2 gia、韩国cn2 gia、日本cn2 gia等云服务器及物理服务器业务。目前,百星数据 推出的日本、韩国、香港cn2 gia云服务器,2核2G/40G/5M带宽低至60元/月,600元/年。百星数据优惠码:优惠码:30...

SunthyCloud阿里云国际版分销商注册教程,即可PayPal信用卡分销商服务器

阿里云国际版注册认证教程-免绑卡-免实名买服务器安全、便宜、可靠、良心,支持人民币充值,提供代理折扣简介SunthyCloud成立于2015年,是阿里云国际版正规战略级渠道商,也是阿里云国际版最大的分销商,专业为全球企业客户提供阿里云国际版开户注册、认证、充值等服务,通过SunthyCloud开通阿里云国际版只需要一个邮箱,不需要PayPal信用卡就可以帮你开通、充值、新购、续费阿里云国际版,服务...

泛域名为你推荐
网站空间租赁如何租用网站空间?怎么查看空间支持那些功能呢? 一般多少钱?全能虚拟主机免费的虚拟主机不可以修改网站?免费虚拟主机空间请问哪里有:免费一级域名申请,免费虚拟主机,免费空间美国vps主机我用的美国VPS主机429元/月,感觉好贵,请问有比较便宜点的吗?个人虚拟主机个人商城要选多大的虚拟主机?网站空间域名关于网站的域名和空间?台湾vps台湾服务器租用托管那里好虚拟空间哪个好虚拟空间哪个好重庆虚拟空间重庆那里可以租用VSP主机国内最好的虚拟主机国内虚拟主机哪家的好?
国外服务器租用 上海服务器租用 域名查询工具 新通用顶级域名 美国独立服务器 idc评测网 外国空间 天猫双十一秒杀 12u机柜尺寸 网通服务器ip 华为网络硬盘 好看qq空间 本网站在美国维护 gg广告 上海域名 有益网络 阿里云浏览器 vip域名 台湾google 外贸空间 更多