Сигурност
Декларация на Cozyla за координирано разкриване на уязвимости (Coordinated Vulnerability Disclosure)
Последна актуализация: 28 август 2024 г.
Cozyla постоянно се стреми да гарантира сигурността на клиентите, които използват нашите продукти и услуги.
Стратегия за сигурност
Тъй като информацията за уязвимости е относително чувствителна, силно ви препоръчваме да използвате нашия публичен PGP ключ за криптиране, когато съобщавате за потенциална уязвимост на Cozyla, и да ни изпращате техническите подробности криптирани.
Файл с публичен PGP ключ на Cozyla
-
Моля, използвайте нашия публичен PGP ключ, за да криптирате всички имейл съобщения до security@cozyla.com.
-
Моля, предоставете ни достатъчно данни за контакт (напр. име на вашата компания/организация и вашето лице за контакт), за да можем да се свържем с вас.
-
Моля, предоставете техническо описание на проблема или уязвимостта.
-
Моля, посочете кой конкретен продукт сте тествали, включително името на продукта и номера на версията.
-
За да улесните проверката на проблема, моля, предоставете ни всяка допълнителна информация, включително подробности за използваните инструменти за тестване, както и съответните тестови конфигурации.
Стратегия за актуализации за поддръжка на софтуер
След като бъде идентифицирана уязвимост, фърмуерът ще бъде актуализиран, както следва:
-
Идентифициране: Уязвимостите се докладват от потребители или други страни.
-
Проверка: Проверка на докладваната уязвимост.
-
Отстраняване: Разработване на решение от мениджъра по сигурността на технологиите и софтуерния инженер.
-
Валидиране: Извършване на тестове за осигуряване на качеството (QA) и валидиране за намереното решение.
-
Сертификация: Ако е необходимо удостоверяване от Google, съответните компоненти се изпращат в сертифицирана от Google лаборатория на трета страна за проверка и одобрение.
-
Внедряване: Доставяне на актуализацията по OTA (Over-The-Air).
Време за реакция
След получаване на доклад за уязвимост, ние ще потвърдим получаването и ще предоставим обратна връзка в рамките на около 7 работни дни. Това включва потвърждение на проблема, както и първоначална обратна връзка. Актуализациите на състоянието относно разработването и внедряването на корекцията ще бъдат съобщавани по имейл възможно най-скоро.
След като уязвимостта бъде потвърдена, ние ще разкрием подробна информация за проблема и съответното решение съгласно следния график:
-
Критични уязвимости: Отстраняване в рамките на 30 дни;
-
Високи уязвимости: Отстраняване в рамките на 60 дни;
-
Средни уязвимости: Отстраняване в рамките на 90 дни;
-
Ниски уязвимости: Отстраняване в по-дълъг период от време.
Бележки
Нашите продукти получават редовни актуализации за сигурност, за да се осигури непрекъсната защита. Предварително определеният период на поддръжка за актуализации на сигурността приключва една година след статуса на края на жизнения цикъл (EOL) на продукта. Този статус настъпва 3 години след датата на производство на продукта. Датата на производство на продукта може да бъде намерена на опаковката на продукта.
План за реакция при инциденти със сигурността (Security Response Plan)
В случай на инцидент със сигурността, той трябва да бъде разгледан като спешен въпрос с най-висок приоритет. Главният изпълнителен директор и главният технологичен директор трябва да бъдат информирани за този инцидент и да участват в управлението му. Ако инцидентът е проблем с поддръжката на софтуера, той ще бъде разгледан съгласно процесите на „Стратегия за актуализации за поддръжка на софтуер“ на тази страница.
Трябва незабавно да се свика кризисна среща. Целта на тази среща е да се събере информация, да се изясни фактическото състояние на инцидента и да се оцени прогнозният срок за отстраняване на инцидента.
Правна информация
В случай че решите да споделите информация с Cozyla, вие се съгласявате, че предоставената от вас информация се счита за несвойствена и неконфиденциална и че Cozyla има право да използва тази информация по всякакъв начин, изцяло или частично и без ограничения. Освен това вие се съгласявате, че предоставянето на информация не създава никакви права за вас или задължения за Cozyla.

