Sécurité des produits
Politique de divulgation coordonnée des vulnérabilités
Champ d'application. Tous les produits Segway-Ninebot comportant des éléments numériques mis sur le marché, y compris les logiciels embarqués, les applications mobiles et les solutions de traitement de données à distance associées à ces produits.
Les produits Segway-Ninebot comportant des éléments numériques incluent : les trottinettes électriques, les véhicules gyroscopiques, les vélos électriques, les robots tondeuses Navimow, ainsi que leurs logiciels et applications mobiles.
Signaler une vulnérabilité
Veuillez utiliser les canaux suivants pour signaler toute vulnérabilité de sécurité présumée dans nos produits, nos applications ou les services associés.
- E-mail de sécurité: product-security@ninebot.com
- Signalement anonyme: Les signalements anonymes sont acceptés. Toutefois, fournir vos coordonnées nous aide à valider le problème et à coordonner la remédiation.
- Clé publique PGP: Télécharger
Nous vous invitons à signaler les vulnérabilités de sécurité en priorité par e-mail. Si l'e-mail n'est pas pratique, vous pouvez également passer par les canaux du service client de votre pays ou de votre région ; votre signalement sera transmis à notre équipe de réponse aux incidents de sécurité produit (PSIRT).
Traitement des signalements
Dès réception d'un signalement, nous examinons les informations fournies afin de déterminer si elles sont suffisamment détaillées pour permettre une évaluation, de vérifier si le signalement porte sur une vulnérabilité de sécurité avérée, d'évaluer sa gravité et son impact potentiel, d'identifier les produits ou versions concernés et de déterminer les mesures correctives appropriées.
Comment signaler. Écrivez à product-security@ninebot.com en précisant le nom du produit et la version du logiciel, une description de la vulnérabilité et les étapes permettant de la reproduire, ainsi que — si vous en avez connaissance — si elle est publique ou activement exploitée. Les signalements anonymes sont acceptés. Lorsque des informations sensibles sont concernées (code d'exploitation, données clients, clés, données de configuration), nous vous recommandons de les chiffrer à l'aide de notre clé publique PGP ; si cela vous convient, veuillez joindre votre propre clé PGP afin que nous puissions échanger des informations sensibles avec vous en toute sécurité.
Que faire figurer dans votre signalement
Pour nous aider à évaluer et à reproduire le problème, veuillez fournir autant que possible les informations suivantes:
- Nom et modèle du produit
- Version du logiciel, du micrologiciel ou de l'application concernée
- Description détaillée de la vulnérabilité
- Instructions de reproduction étape par étape
- Comportement attendu et comportement constaté
- Impact potentiel
- Code de preuve de concept, captures d'écran, journaux ou traces réseau, le cas échéant
- Votre nom et vos coordonnées (facultatif pour les signalements anonymes)
- Si vous en avez connaissance — si la vulnérabilité est publique ou activement exploitée
Ce à quoi vous attendre. Nous resterons en contact avec vous tout au long du processus : nous accusons réception de votre signalement sous 3 jours ouvrés, fournissons une première évaluation sous 10 jours ouvrés et. Nous vous informons dès que la vulnérabilité a été corrigée, atténuée ou clôturée d'une autre manière. Nous pouvons également vous communiquer d'autres mises à jour lorsque cela est pertinent, notamment en cas d'ajustement du plan de remédiation, de modification du calendrier de divulgation ou de retards liés à la coordination avec des tiers concernés. Les vulnérabilités sont corrigées sans retard injustifié ; les mises à jour de sécurité sont fournies gratuitement.
Divulgation coordonnée et période d'embargo
Les vulnérabilités confirmées peuvent être traitées dans le cadre d'un processus de divulgation coordonnée, en particulier lorsqu'aucun correctif n'est encore disponible, lorsque la remédiation nécessite une coordination entre plusieurs produits ou parties concernés, ou lorsque des composants tiers, open source ou fournis par des fournisseurs sont impliqués.
Sauf accord contraire, la période d'embargo par défaut est de 90 jours ouvrés à compter de la confirmation de la vulnérabilité.
Cette période peut être ajustée au cas par cas en fonction de la complexité de la remédiation, de la coordination de la chaîne d'approvisionnement et du risque de sécurité encouru. Pendant la période d'embargo, les détails de la vulnérabilité ne doivent pas être divulgués publiquement avant la mise à disposition d'un correctif ou d'un avis de sécurité. Après la remédiation, nous pouvons publier les informations pertinentes dans nos avis de sécurité et, le cas échéant, communiquer également les informations relatives à la vulnérabilité à la base de données européenne sur les vulnérabilités (EUVD).
Recherche de bonne foi. Les recherches menées de bonne foi dans le cadre de la présente politique sont autorisées : n'accédez pas aux données d'autrui, ne dégradez pas la disponibilité ni la sécurité des produits en cours d'utilisation, et respectez la législation applicable. Segway-Ninebot n'engagera aucune action en justice à l'encontre des recherches menées conformément à la présente politique.
Remerciements et reconnaissance.
Avec votre accord, nous mentionnerons votre contribution dans notre avis de sécurité ou sur notre page de remerciements.
Avis de sécurité
Période d'assistance
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}