Segnalazione di una vulnerabilità

Una sede chiara per segnalare potenziali vulnerabilità di sicurezza.

Perché segnalare?

Le vulnerabilità rappresentano un potenziale rischio per gli utenti e per la stabilità e l'affidabilità di dispositivi e reti in tutto il mondo. Il contributo di risorse interne ed esterne svolge un ruolo fondamentale nel garantire che la sicurezza e la qualità complessiva dei nostri standard aperti si evolvano continuamente. Accogliamo con favore le segnalazioni di vulnerabilità da parte di istituti, università, ricercatori indipendenti e professionisti della sicurezza. Alliance e i suoi membri sono grati per i controlli pubblici sulla nostra tecnologia che consentono ai nostri esperti di indagare e affrontare i problemi in modo appropriato.

Cosa includere

Per consentire al nostro team di sicurezza di esaminare la tua segnalazione in modo efficiente, ti preghiamo di includere le seguenti informazioni. Le segnalazioni prive dei dettagli richiesti potrebbero subire dei ritardi, poiché il nostro team dovrà contattarti per richiedere le informazioni mancanti prima di poter procedere con la revisione.

Obbligatorio
  • Titolo descrittivo
  • Riepilogo della vulnerabilità
  • Descrizione dettagliata e chiara del problema, inclusa la causa principale, se nota.
  • Passaggi per riprodurre il problema
  • Protocollo o specifica interessati (Matter, Zigbee, Aliro, Sicurezza del prodotto o altro)
  • Riferimento alla versione della specifica e alla sezione, se applicabile.
  • Dispositivo, modulo o componente SDK coinvolto, inclusi produttore e modello, se noti.
  • Punteggio e vettore CVSS v4.0 proposti
  • Metodo di convalida: si prega di indicare se questo problema è stato riprodotto manualmente da voi,
    o identificati tramite analisi automatizzata o assistita dall'intelligenza artificiale senza conferma manuale
Facoltativo, ma utile
  • Codice, script, acquisizione di pacchetti o prove di registro della prova di concetto (PoC).
  • Misure di bonifica o mitigazione suggerite
  • Impatto sui sistemi, sugli utenti o sui dati interessati in caso di sfruttamento
  • Tempistiche di divulgazione richieste

Si prega di inviare una segnalazione per ogni vulnerabilità. Se sono stati identificati più problemi, si prega di inviare una segnalazione separata per ciascuno, in modo che il nostro team possa monitorarli e risolverli individualmente.

Vi preghiamo gentilmente di compilare tutti i campi obbligatori prima dell'invio, poiché i report incompleti non possono essere elaborati fino al ricevimento di queste informazioni. Potete utilizzare il nostro modello di rapporto Di seguito alcuni suggerimenti per strutturare la tua candidatura.

Come segnalare

Per segnalare una vulnerabilità, si prega di inviare le informazioni pertinenti via e-mail a security_reporting@csa-iot.orgSi prega di includere i dettagli indicati nel Cosa includere sezione sopra; puoi usare il nostro modello di rapporto per aiutarti a strutturare la tua segnalazione. Il nostro team di sicurezza esaminerà la tua segnalazione e ti fornirà le indicazioni sui passaggi successivi.

Per aiutarci a elaborare la tua segnalazione in modo efficiente, ti preghiamo di fornire il modello di report nel corpo dell'e-mail oppure come allegato in formato testo semplice (.txt) o Markdown (.md), includendo la parola "report" nel nome del file, ad esempio "Report-DoS_Attack.md". I report inviati solo in formato PDF o Word potrebbero richiedere tempi di revisione più lunghi.

La crittografia del report è facoltativa, ma consigliata se il messaggio contiene informazioni sensibili. La nostra chiave di crittografia PGP pubblica è disponibile in fondo a questa pagina.

Modello di segnalazione di vulnerabilità

È possibile utilizzare il modello sottostante per strutturare la relazione.

Titolo: Riepilogo della vulnerabilità: Descrizione: Passaggi per riprodurre: Protocollo/Specifiche interessati (Matter, Zigbee, Aliro, Sicurezza del prodotto, altro): Versione della specifica / Riferimento alla sezione: Dispositivo, modulo o componente SDK coinvolto: Punteggio CVSS v4.0 proposto: Vettore CVSS v4.0 proposto: Metodo di convalida (riprodotto manualmente / automatizzato o assistito da IA, non confermato): Prova di concetto (PoC): Soluzione suggerita: Impatto sui sistemi, utenti o dati interessati in caso di sfruttamento: Tempistica di divulgazione richiesta:
Chiave pubblica PGP

Per crittografare il report, utilizzare la seguente chiave pubblica PGP:

-----BEGIN PGP PUBLIC KEY BLOCK-----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=YG9f
-----END PGP PUBLIC KEY BLOCK-----

La certificazione crea fiducia

La certificazione convalida la conformità con a Connectivity Standards Alliance specifica. Consente inoltre l'uso di loghi di prodotti certificati su imballaggi e prodotti, creando fiducia con clienti e consumatori.

Ottieni la certificazione oggi


Collegiamoci

Hai una domanda? Siamo qui per aiutare. 

Contattaci