通报安全漏洞

通报安全漏洞

负责任的安全漏洞披露渠道

漏洞通报
漏洞通报
安全公告与研究人员致谢
安全公告与研究人员致谢
通报详情
通报详情
您可直接通过电子邮件提交以下信息,来帮助我们尽快评估:
  • 受影响的产品和软件版本

  • 安全漏洞概述 (例如:缓冲区溢出、整数溢出等)

  • 问题描述及影响 (例如:任意代码执行、信息泄露等)

  • 有关如何复现问题的说明指引

  • 概念验证 (PoC)

漏洞报告提交邮箱: security@goldenrivertek.com

漏洞发布

我方将根据适用法律法规、监管要求、产品及公共安全风险,以及与 OEM、客户和其他必要主体的协同处置需要,对漏洞修复公告及相关信息进行必要披露。涉及公开上报人姓名、昵称、所属机构或超出漏洞处置必要范围使用其提交材料的,我方将事先取得上报人的单独同意。所有对外披露信息将同步至官网安全布告栏。

常见问答集
常见问答集
1.谦川科技处理安全漏洞的标准周期是多久?

我方收到完整漏洞报告后,力争 90 日内完成漏洞评估、推出修复方案或临时缓解措施,并持续同步处理进度至安全布告栏。若因客观不可控因素延长周期,我们将第一时间同步最新处理状态。

2.提交漏洞报告是否需要签署保密协议?

一般无需签署单独的保密协议;但本政策不替代双方另行签署的保密协议或其他书面安排。

3.我是否可以匿名提交漏洞报告?

支持匿名上报。我方仅在沟通、漏洞验证、处置及协调披露所必需的范围内处理上报人的联系方式及其他个人信息,并按照最小必要原则和《隐私政策》进行保护;未经上报人单独同意,不会公开其身份信息。


4.安全研究人员上报漏洞后,是否会获得官方致谢?

满足致谢条件的有效漏洞上报,经研究人员单独同意后,我方可在《致谢》专栏公示其姓名、昵称或所属机构;研究人员可选择匿名或不接受公开致谢,具体规则详见本政策正文。


5.谦川科技采用何种标准评定漏洞严重等级?

我方统一采用通用漏洞评分系统 CVSS v3.1 判定漏洞严重程度;若存在 CVSS 标准无法覆盖的车载安全特殊风险场景,我方保留调整评级规则的权利。


安全漏洞披露政策

初版生效日期:2026 年 07 月 01 日 | 最新更新日期:2026 年 07 月20日
宁波谦川科技有限公司始终致力于研发安全可靠的车载软件产品,客户数据安全与系统完整性是我们的核心保障目标。为规范外部安全研究人员漏洞上报、处置、披露全流程,提升车载安全漏洞修复效率,特制定本《安全漏洞披露政策》(简称 VDP),所有向我方提交漏洞报告的研究人员均需遵守本规则。


漏洞上报范围与前置约束

(一)有效上报范围

仅针对宁波谦川科技自主研发、运营的车载软件、云平台、官网及配套 IT 系统相关安全漏洞。

(二)上报前置要求

1. 漏洞属于我方尚未知晓的全新安全问题,且仅能通过我方官网公布的安全邮箱与我方开展沟通;

2. 在漏洞未完成修复、未取得我方书面披露许可前,研究人员必须对全部漏洞信息严格保密,不得通过社区、媒体、会议、社交平台或其他公开渠道披露漏洞细节、PoC、复现方法、受影响资产信息或其他可能扩大安全风险的材料;

3. 开展安全测试时,不得非法获取用户隐私、破坏产品运行环境、篡改或删除业务数据;

4. 多名研究人员独立上报同一处漏洞时,仅首位提交完整有效报告的人员可获得官方致谢;

5. 漏洞上报行为需完全符合国家法律法规,测试操作不得破坏、访问不属于我方的业务、设备与数据;

6. 我方将依据本政策、漏洞影响、报告完整性及适用法律法规判断漏洞报告是否具备受理资格;对于不予受理的报告,我方可在合理范围内说明原因。

(三)禁止测试行为

1. 禁止对量产实车、客户线下设备、生产业务系统实施压力测试、暴力破解、DDoS 攻击;

2. 禁止批量抓取、导出、存储车主隐私、密钥、商业源码等敏感数据;

3. 禁止利用漏洞牟利、敲诈、私下售卖漏洞资料;

4. 禁止未经我方书面授权开展大规模持续性渗透扫描。

(四)善意安全研究的有限安全港

研究人员严格遵守本政策,以善意、必要且最小化方式开展安全测试,且未造成数据泄露、服务中断、系统损害或其他不利影响的,我方不会仅因其符合本政策的测试和上报行为主张民事责任。前述有限免责不适用于超出授权范围测试、获取或留存非必要数据、攻击生产环境、影响量产车辆或客户设备、利用漏洞牟利、敲诈勒索、传播漏洞利用材料或其他违反法律法规的行为。

上报后您可获得的服务与反馈时限

1. 首次响应时限
我方接收完整漏洞报告后,将在 3-5 个工作日内发送收悉回执;若提交报告满 7 日仍未收到我方回复,可再次发送邮件跟进。

2. 漏洞修复周期
标准处置目标为 90 天。我方将在自身可控制范围内完成漏洞评估,并制定修复方案或临时缓解措施;涉及 OEM、供应链或其他主体配合的,我方将依法、依约并结合产品安全风险协调开展通知、修复或缓解工作。对于重大车载安全漏洞,我方将根据适用法律法规、监管要求和公共安全需要,向必要的主体进行风险通报或协调处置。

3. CVE 编号协调规则
对于符合公共漏洞收录标准的安全缺陷,我方将协助研究人员申请、协调 CVE 编号;若漏洞超出我方产品管控范围,则无法支持 CVE 申报,最终申报资格由我方安全团队确认。

4. 致谢激励规则
本公司不设置现金、礼品等物质赏金激励;若经我方评定漏洞等级为中危、高危、严重,且研究人员全程遵守本政策保密、测试规范,我们将在官网《致谢》专栏公示上报人信息,予以官方公开表彰。

漏洞评级标准

我方基于 CVSS v3.1 通用漏洞评分系统对所有有效漏洞分级评估;在特定的情况下,若有不在 CVSS 范围内的评估因素,我们将保留调整这些准则的权利。


保密与披露条款

1. 90 天标准保密窗口期
自我方确认接收完整漏洞报告当日起,90 天为标准修复保密窗口期,窗口期内研究人员不得对外泄露任何漏洞细节、PoC、复现方法或其他可能扩大安全风险的材料。

2. 延期协商机制
若因车载固件开发、OEM 整车联调、车规合规认证等客观原因无法按期修复,我方需在窗口期结束前 15 个工作日与研究人员书面协商延期,单次延期最长 30 天,总周期不超过 120 天。

3. 超期披露规则
90 天窗口期结束,双方未达成延期协议且我方未交付有效修复方案时,研究人员可自主对外披露漏洞完整信息;若已协商延期,需等待约定周期结束后方可披露。

4. 提前披露约束
窗口期内未经我方书面许可,不得通过社区、媒体、峰会等渠道发布漏洞内容;违规提前披露将取消全部官方致谢资格,我方保留追究相关法律责任的权利。


免责声明

1. 我方有权在不提前通知的前提下,随时修订、更新本政策及漏洞处置流程;

2. 本政策未尽事宜,全部参照官网《法律声明》《隐私政策》执行;

3. 若研究人员违反本政策、法律法规开展测试上报,我方有权拒绝受理漏洞、取消致谢资格,并依法追责。

4. 我方仅在漏洞验证、修复、风险缓解、与 OEM 或其他必要主体协调处置、履行法定义务及协调披露所必需的范围内使用漏洞报告及相关材料。研究人员应避免提交与漏洞验证无关的个人信息、业务数据或其他敏感数据。双方各自保留其在漏洞报告、产品、代码、工具及其他材料中原有的知识产权;除为实现前述目的所必需的有限使用许可外,本政策不构成任何知识产权转让或额外授权。


我们坚持以技术创新
开启智能出行新未来
联系我们
邮箱:contact@goldenrivertek.com
Copyright ©2025-2026 宁波谦川科技有限公司版权所有 浙ICP备2022031744号-1