LONGSE PRODUCT SECURITY · 负责任披露

漏洞响应流程

长视科技股份有限公司高度重视产品与服务的网络安全。我们欢迎安全研究人员、客户、合作伙伴及行业组织按照负责任披露原则报告疑似安全漏洞,并通过规范、透明和可追踪的流程开展验证、评估、修复与协调披露。

Our principles

漏洞管理原则

以降低客户与用户风险为首要目标,在合法合规、信息最小化和协同披露的基础上持续提升产品安全。

01降低风险

优先控制可能影响设备、音视频数据、用户账户、云服务和业务连续性的风险。

02快速响应

对高风险或已被利用的问题启动升级机制,及时提供可执行的缓解建议与修复计划。

03开放协同

与研究人员、客户、供应商、开源社区和行业协调机构保持专业、持续的沟通。

04闭环改进

将漏洞根因、修复经验和检测规则反馈到研发、安全测试、供应链与发布流程。

安全公告

漏洞披露公告

在修复版本、补丁或有效缓解措施准备就绪后,长视科技可发布安全公告,说明受影响产品、风险等级、处置建议和修复版本。

公告中心状态当前暂无公开公告
公告可按编号、标题和严重等级进行检索。重大变化将更新公告日期并保留修订记录;未经验证或尚未完成协调的漏洞细节不会公开。
共 0 条公告
公告编号公告标题严重等级发布日期详情
当前暂无公开漏洞公告公告发布后,可在此按编号、标题和严重等级进行检索。
公告内容漏洞影响、利用前置条件、受影响与不受影响版本。
修复信息已修复版本、升级方式及可执行的临时缓解措施。
更新机制重大变化将更新公告日期,并保留修订记录。
Response process

六阶段漏洞响应流程

从漏洞接收到正式披露,每一项有效报告均建立跟踪记录并指定责任人协调处理。

接收

接收与登记

接收外部报告或内部监测发现,建立唯一跟踪编号并确认报告已进入处理流程。

  • 检查报告完整性
  • 识别紧急风险信号
  • 指定跟进负责人
验证

验证与沟通

由产品安全团队联合相关产品、研发与测试团队复现问题,必要时向报告者补充询问。

  • 确认是否可复现
  • 排除重复或误报
  • 保护测试数据和证据
评估

影响评估与分级

确认受影响的产品、型号、版本、配置和攻击条件,并结合 CVSS 与实际场景确定优先级。

  • 评估机密性、完整性、可用性
  • 评估利用成熟度和影响范围
  • 识别供应链或多厂商影响
修复

缓解与修复

制定临时缓解措施和长期修复方案,完成代码、固件、应用、云端或配置层面的整改。

  • 高风险问题启动应急升级
  • 协调第三方组件供应商
  • 制定发布与回滚方案
验证

修复验证与发布

对修复版本进行安全验证、回归测试和兼容性检查,通过固件、补丁、应用更新或云端发布交付。

  • 验证原漏洞不可再利用
  • 确认无明显回归风险
  • 准备升级与缓解说明
披露

协调披露与闭环

在风险得到合理控制后发布安全信息,向报告者反馈结果,并将经验纳入安全开发生命周期。

  • 必要时协调 CVE 编号
  • 经同意公开致谢
  • 复盘根因并持续改进
说明:下述时间为长视科技的响应目标,但不是所有漏洞的固定修复期限。因问题复杂度、受影响范围、第三方协同、产品生命周期或法律监管要求不同,实际处理时间可能调整;等待报告者补充必要信息的时间不计入目标时限。
Response targets

响应目标

通过明确的沟通节点提升透明度,同时避免对复杂固件、供应链和多版本问题作不切实际的固定修复承诺。

处理节点目标时限主要输出
报告接收确认2 个工作日内确认已收到、分配跟踪编号和跟进负责人。
初步有效性验证7 个工作日内反馈有效、重复、需要补充信息或暂无法复现等初步结论。
影响范围与等级评估信息充分后 10 个工作日内确认受影响产品/版本、严重等级及下一步处置计划。
严重/高危漏洞进展更新每 5 个工作日更新一次同步缓解措施、修复进度或披露协调情况。
中危/低危漏洞进展更新每 10 个工作日更新一次同步验证、排期、版本计划或合并修复安排。
修复与公开披露依据风险与复杂度确定固件/补丁/应用更新、云端修复、安全公告或版本说明。
Scope

适用范围

本流程主要适用于长视科技正式发布、仍处于支持生命周期内的产品与服务。

纳入处理范围

  • 网络摄像机、模拟高清摄像机、云台与特殊摄像机
  • NVR、DVR、XVR、套装产品及具备网络能力的配套设备
  • 设备固件、嵌入式软件、升级机制与设备通信协议
  • 移动 App、PC 客户端、VMS、浏览器插件和官方工具
  • 云平台、云存储、开放 API、官方网站和官方 SDK
  • 长视产品集成的第三方软件或开源组件所产生的实际风险

通常不纳入或需另行评估

  • 未经授权对客户、合作伙伴或第三方生产环境开展的测试
  • 拒绝服务、流量压测、社会工程、钓鱼、物理入侵或破坏性测试
  • 仅有扫描器输出、无法复现且缺乏有效证据的理论性报告
  • 无实际安全影响的版本信息、页面错误或一般加固建议
  • 因用户未修改密码、错误配置或第三方环境自身缺陷造成的问题
  • 已停止服务与支持的产品;严重或高危风险可视情况例外评估
Severity rating

漏洞严重等级

参考 CVSS 现行适用版本,并结合设备暴露面、利用条件、音视频与个人信息影响、客户规模、已知利用情况及修复可行性综合判定。

严重Critical · 9.0–10.0

例如无需认证的远程代码执行、通用认证绕过、大范围设备接管、更新签名链被破坏或云端租户隔离失效。

高危High · 7.0–8.9

例如高影响越权、未授权音视频访问、重要敏感数据泄露、具备现实利用条件的提权或固件篡改。

中危Medium · 4.0–6.9

通常需要认证、特定配置、局域网条件或较强用户交互,影响范围和可利用性受到一定限制。

低危Low · 0.1–3.9

利用条件苛刻、影响有限,不直接导致敏感信息泄露、权限获取或主要安全功能绕过。

信息类Informational · 0.0

一般安全加固建议、无直接安全影响的问题,或经验证不构成可利用漏洞的报告。

Report a vulnerability

如何提交漏洞

高质量、可复现的报告有助于缩短验证和修复时间。请仅提交为复现与评估所必需的数据。

1
报告者信息姓名或昵称、组织(可选)、可持续联系的邮箱,以及是否同意公开致谢。
2
受影响对象产品名称、型号、固件/软件/App 版本、部署方式、区域与必要的配置说明。
3
漏洞说明漏洞标题、类型、原理、攻击前置条件、可能影响及报告者自评等级。
4
复现材料清晰的复现步骤、PoC、日志、截图、录屏、pcap 或协议交互序列;请移除无关个人信息。
5
披露与修复信息是否已向其他机构提交、计划披露时间、已采取的缓解措施及可供参考的修复建议。
Responsible research

负责任安全研究规范

为保护客户、用户、研究人员与公司资产,请在开展和提交安全研究时遵守以下原则。

  • 仅测试您拥有或已获得明确授权的设备、账户、系统和数据,不对客户或第三方资产进行未授权测试。
  • 只获取验证漏洞所需的最少数据;一旦接触到个人信息、音视频内容或其他敏感数据,应立即停止并通知长视。
  • 不得破坏、删除、修改或长期保存数据,不得植入后门、建立持久访问、横向移动或扩大权限。
  • 不得实施拒绝服务、压力测试、恶意自动化扫描、社会工程、钓鱼、勒索、威胁或物理攻击。
  • 在修复方案可用或双方约定的披露时间到来前,对漏洞细节、PoC、受影响客户和敏感数据保密。
  • 不得以公开漏洞、出售数据或影响客户为条件索取报酬;奖励与认可由长视根据政策另行决定。
  • 遵守适用法律法规及第三方权利;如测试可能造成现实风险,请先联系并获得书面许可。
  • 长视将善意、专业地处理符合本政策的报告;对于严格遵守本政策的善意研究,原则上不会主动追究相关责任,但不豁免违法、侵权或造成损害的行为。
Disclosure & governance

披露、致谢与治理

发现了长视产品的安全问题?

请通过专用安全渠道提交完整报告。我们将指定人员跟进并与您保持沟通。

发送漏洞报告

服务支持