优先控制可能影响设备、音视频数据、用户账户、云服务和业务连续性的风险。
漏洞管理原则
以降低客户与用户风险为首要目标,在合法合规、信息最小化和协同披露的基础上持续提升产品安全。
对高风险或已被利用的问题启动升级机制,及时提供可执行的缓解建议与修复计划。
与研究人员、客户、供应商、开源社区和行业协调机构保持专业、持续的沟通。
将漏洞根因、修复经验和检测规则反馈到研发、安全测试、供应链与发布流程。
漏洞披露公告
在修复版本、补丁或有效缓解措施准备就绪后,长视科技可发布安全公告,说明受影响产品、风险等级、处置建议和修复版本。
| 公告编号 | 公告标题 | 严重等级 | 发布日期 | 详情 |
|---|---|---|---|---|
| 当前暂无公开漏洞公告公告发布后,可在此按编号、标题和严重等级进行检索。 | ||||
六阶段漏洞响应流程
从漏洞接收到正式披露,每一项有效报告均建立跟踪记录并指定责任人协调处理。
接收与登记
接收外部报告或内部监测发现,建立唯一跟踪编号并确认报告已进入处理流程。
- 检查报告完整性
- 识别紧急风险信号
- 指定跟进负责人
验证与沟通
由产品安全团队联合相关产品、研发与测试团队复现问题,必要时向报告者补充询问。
- 确认是否可复现
- 排除重复或误报
- 保护测试数据和证据
影响评估与分级
确认受影响的产品、型号、版本、配置和攻击条件,并结合 CVSS 与实际场景确定优先级。
- 评估机密性、完整性、可用性
- 评估利用成熟度和影响范围
- 识别供应链或多厂商影响
缓解与修复
制定临时缓解措施和长期修复方案,完成代码、固件、应用、云端或配置层面的整改。
- 高风险问题启动应急升级
- 协调第三方组件供应商
- 制定发布与回滚方案
修复验证与发布
对修复版本进行安全验证、回归测试和兼容性检查,通过固件、补丁、应用更新或云端发布交付。
- 验证原漏洞不可再利用
- 确认无明显回归风险
- 准备升级与缓解说明
协调披露与闭环
在风险得到合理控制后发布安全信息,向报告者反馈结果,并将经验纳入安全开发生命周期。
- 必要时协调 CVE 编号
- 经同意公开致谢
- 复盘根因并持续改进
响应目标
通过明确的沟通节点提升透明度,同时避免对复杂固件、供应链和多版本问题作不切实际的固定修复承诺。
| 处理节点 | 目标时限 | 主要输出 |
|---|---|---|
| 报告接收确认 | 2 个工作日内 | 确认已收到、分配跟踪编号和跟进负责人。 |
| 初步有效性验证 | 7 个工作日内 | 反馈有效、重复、需要补充信息或暂无法复现等初步结论。 |
| 影响范围与等级评估 | 信息充分后 10 个工作日内 | 确认受影响产品/版本、严重等级及下一步处置计划。 |
| 严重/高危漏洞进展更新 | 每 5 个工作日更新一次 | 同步缓解措施、修复进度或披露协调情况。 |
| 中危/低危漏洞进展更新 | 每 10 个工作日更新一次 | 同步验证、排期、版本计划或合并修复安排。 |
| 修复与公开披露 | 依据风险与复杂度确定 | 固件/补丁/应用更新、云端修复、安全公告或版本说明。 |
适用范围
本流程主要适用于长视科技正式发布、仍处于支持生命周期内的产品与服务。
纳入处理范围
- 网络摄像机、模拟高清摄像机、云台与特殊摄像机
- NVR、DVR、XVR、套装产品及具备网络能力的配套设备
- 设备固件、嵌入式软件、升级机制与设备通信协议
- 移动 App、PC 客户端、VMS、浏览器插件和官方工具
- 云平台、云存储、开放 API、官方网站和官方 SDK
- 长视产品集成的第三方软件或开源组件所产生的实际风险
通常不纳入或需另行评估
- 未经授权对客户、合作伙伴或第三方生产环境开展的测试
- 拒绝服务、流量压测、社会工程、钓鱼、物理入侵或破坏性测试
- 仅有扫描器输出、无法复现且缺乏有效证据的理论性报告
- 无实际安全影响的版本信息、页面错误或一般加固建议
- 因用户未修改密码、错误配置或第三方环境自身缺陷造成的问题
- 已停止服务与支持的产品;严重或高危风险可视情况例外评估
漏洞严重等级
参考 CVSS 现行适用版本,并结合设备暴露面、利用条件、音视频与个人信息影响、客户规模、已知利用情况及修复可行性综合判定。
例如无需认证的远程代码执行、通用认证绕过、大范围设备接管、更新签名链被破坏或云端租户隔离失效。
例如高影响越权、未授权音视频访问、重要敏感数据泄露、具备现实利用条件的提权或固件篡改。
通常需要认证、特定配置、局域网条件或较强用户交互,影响范围和可利用性受到一定限制。
利用条件苛刻、影响有限,不直接导致敏感信息泄露、权限获取或主要安全功能绕过。
一般安全加固建议、无直接安全影响的问题,或经验证不构成可利用漏洞的报告。
如何提交漏洞
高质量、可复现的报告有助于缩短验证和修复时间。请仅提交为复现与评估所必需的数据。
负责任安全研究规范
为保护客户、用户、研究人员与公司资产,请在开展和提交安全研究时遵守以下原则。
- 仅测试您拥有或已获得明确授权的设备、账户、系统和数据,不对客户或第三方资产进行未授权测试。
- 只获取验证漏洞所需的最少数据;一旦接触到个人信息、音视频内容或其他敏感数据,应立即停止并通知长视。
- 不得破坏、删除、修改或长期保存数据,不得植入后门、建立持久访问、横向移动或扩大权限。
- 不得实施拒绝服务、压力测试、恶意自动化扫描、社会工程、钓鱼、勒索、威胁或物理攻击。
- 在修复方案可用或双方约定的披露时间到来前,对漏洞细节、PoC、受影响客户和敏感数据保密。
- 不得以公开漏洞、出售数据或影响客户为条件索取报酬;奖励与认可由长视根据政策另行决定。
- 遵守适用法律法规及第三方权利;如测试可能造成现实风险,请先联系并获得书面许可。
- 长视将善意、专业地处理符合本政策的报告;对于严格遵守本政策的善意研究,原则上不会主动追究相关责任,但不豁免违法、侵权或造成损害的行为。
披露、致谢与治理
协调披露
在客户可获得补丁、升级版本或有效缓解措施后,长视可通过安全公告、版本说明或客户通知披露漏洞信息。涉及多厂商或开源组件时,将与相关方协调披露节奏。
致谢与奖励
经报告者同意,长视可在安全公告或致谢名单中公开其姓名或昵称,并可根据漏洞影响、报告质量和协作贡献酌情提供证书、礼品或其他认可;除另行公布外,不构成现金奖励承诺。
信息保护
漏洞信息仅在处置所必需的人员和合作方之间共享。报告者信息和测试证据将依据适用法律、最小必要原则和内部安全要求进行保护。
重复报告
同一根因或同一问题的重复报告,将优先认可最早提交且包含足够复现证据的有效报告;对后续报告仍会给予必要反馈。
产品生命周期
仍处于支持周期内的产品优先纳入修复。已停止全面支持或停止服务的产品,将结合漏洞等级、可利用性、客户风险和修复可行性个案评估。
政策更新
长视可根据法律法规、行业标准、产品范围和实践经验更新本流程。更新时应同步修订版本号和日期;本页面不构成合同、保证或固定赔偿承诺。
发现了长视产品的安全问题?
请通过专用安全渠道提交完整报告。我们将指定人员跟进并与您保持沟通。
