格林策巴赫集团协调漏洞披露政策

格林策巴赫集团高度重视其产品、系统、应用程序及数字化服务的安全性。我们的多层级安全方案定期通过 ISO 27001 等国际标准的认证,并参考 IEC 62443 标准持续进行建设和完善。尽管我们在产品开发过程中采取了严格的安全措施,并持续改进安全防护,但仍无法完全避免安全漏洞的存在。

如果您发现格林策巴赫集团运营的网站、应用程序、数字化服务或产品存在潜在漏洞或安全问题,我们诚邀您以负责任的方式向我们报告。您的协助将有助于我们降低客户、合作伙伴以及集团面临的风险。

报告安全漏洞

联系方式

请通过以下任一联系方式报告安全漏洞:

电子邮箱: secure@grenzebach.com

电话:+49 906 982 2000

在线(匿名): 举报系统

请尽可能提供详细信息,包括但不限于:

  • 漏洞描述 
  • 涉及的系统、产品或 URL 
  • 漏洞复现步骤 
  • 潜在影响 
  • 截图或日志文件(如有)

我们如何处理漏洞报告

收到漏洞报告后,我们将:

  • 尽快确认收到您的报告; 
  • 对报告的漏洞进行分析和验证; 
  • 评估漏洞可能造成的影响; 
  • 采取适当的缓解或修复措施; 
  • 如有需要,与报告人联系以获取更多信息。 

漏洞处理时间将根据漏洞的复杂程度、严重性以及受影响系统的情况而有所不同。

负责任的漏洞披露

我们希望安全研究人员及其他报告人遵循以下原则:

  • 以保密方式报告漏洞,并给予我们合理时间进行调查和修复。 
  • 在漏洞修复完成或双方达成协调披露协议之前,不公开披露漏洞详情。 
  • 请勿访问无权访问的数据。 
  • 请勿修改、删除或破坏任何数据或系统。 
  • 请勿实施可能影响系统可用性或完整性的活动。 
  • 请勿利用漏洞谋取个人利益或损害他人权益。

适用范围

本政策适用于格林策巴赫集团运营的可公开访问系统、网站、应用程序、产品及数字化服务,其中包括与产品相关的软件、固件、嵌入式系统以及联网组件。

属于本政策范围的漏洞

凡具有可信攻击场景,并可能影响格林策巴赫集团产品、服务或信息系统的机密性、完整性或可用性的漏洞,均属于本政策适用范围。

例如:

  • 身份认证或授权问题 
  • 跨站脚本攻击(XSS) 
  • 服务器端代码执行 
  • 产品、软件组件、接口或通信机制中的安全漏洞

不属于本政策范围的情况

以下情况通常不属于本政策适用范围:

  • 已知漏洞或此前已报告的漏洞(遵循"先报告者优先"原则) 
  • 违反适用法律或合规要求产生的调查结果
  • 影响沙箱或测试环境的漏洞报告,且无法证明存在实际安全影响 
  • 无安全影响或一般的电子邮件欺骗的版本信息披露
  • 社会工程攻击 
  • 网络钓鱼攻击 
  • 拒绝服务(DoS)或分布式拒绝服务(DDoS)测试 
  • 物理安全评估
  • 针对格林策巴赫集团无法控制的第三方系统实施的攻击

安全港声明

我们欢迎所有基于善意并遵循本政策提交的安全漏洞报告。

只要您遵守本政策中的原则,并且未违反适用法律法规,格林策巴赫集团不会仅因您提交的漏洞报告或相关安全研究行为而对您采取法律行动。

本声明并不构成对任何法定权利的放弃,也不适用于造成损害、侵犯隐私、服务中断或产生其他不利影响的行为。

说明

本政策并非漏洞奖励计划。提交安全漏洞报告并不意味着您有权获得任何经济奖励或补偿。

感谢

我们衷心感谢所有安全研究人员、客户、合作伙伴以及用户,以负责任的方式报告安全漏洞,为提升格林策巴赫集团系统和产品的安全性做出的贡献。