Segnalazione di una vulnerabilità
Una sede chiara per segnalare potenziali vulnerabilità di sicurezza.

Perché segnalare?
Le vulnerabilità rappresentano un potenziale rischio per gli utenti e per la stabilità e l'affidabilità di dispositivi e reti in tutto il mondo. Il contributo di risorse interne ed esterne svolge un ruolo fondamentale nel garantire che la sicurezza e la qualità complessiva dei nostri standard aperti si evolvano continuamente. Accogliamo con favore le segnalazioni di vulnerabilità da parte di istituti, università, ricercatori indipendenti e professionisti della sicurezza. Alliance e i suoi membri sono grati per i controlli pubblici sulla nostra tecnologia che consentono ai nostri esperti di indagare e affrontare i problemi in modo appropriato.
Cosa includere
Per consentire al nostro team di sicurezza di esaminare la tua segnalazione in modo efficiente, ti preghiamo di includere le seguenti informazioni. Le segnalazioni prive dei dettagli richiesti potrebbero subire dei ritardi, poiché il nostro team dovrà contattarti per richiedere le informazioni mancanti prima di poter procedere con la revisione.
Obbligatorio
- Titolo descrittivo
- Riepilogo della vulnerabilità
- Descrizione dettagliata e chiara del problema, inclusa la causa principale, se nota.
- Passaggi per riprodurre il problema
- Protocollo o specifica interessati (Matter, Zigbee, Aliro, Sicurezza del prodotto o altro)
- Riferimento alla versione della specifica e alla sezione, se applicabile.
- Dispositivo, modulo o componente SDK coinvolto, inclusi produttore e modello, se noti.
- Punteggio e vettore CVSS v4.0 proposti
-
Metodo di convalida: si prega di indicare se questo problema è stato riprodotto manualmente da voi,
o identificati tramite analisi automatizzata o assistita dall'intelligenza artificiale senza conferma manuale
Facoltativo, ma utile
- Codice, script, acquisizione di pacchetti o prove di registro della prova di concetto (PoC).
- Misure di bonifica o mitigazione suggerite
- Impatto sui sistemi, sugli utenti o sui dati interessati in caso di sfruttamento
- Tempistiche di divulgazione richieste
Si prega di inviare una segnalazione per ogni vulnerabilità. Se sono stati identificati più problemi, si prega di inviare una segnalazione separata per ciascuno, in modo che il nostro team possa monitorarli e risolverli individualmente.
Vi preghiamo gentilmente di compilare tutti i campi obbligatori prima dell'invio, poiché i report incompleti non possono essere elaborati fino al ricevimento di queste informazioni. Potete utilizzare il nostro modello di rapporto Di seguito alcuni suggerimenti per strutturare la tua candidatura.
Come segnalare
Per segnalare una vulnerabilità, si prega di inviare le informazioni pertinenti via e-mail a security_reporting@csa-iot.orgSi prega di includere i dettagli indicati nel Cosa includere sezione sopra; puoi usare il nostro modello di rapporto per aiutarti a strutturare la tua segnalazione. Il nostro team di sicurezza esaminerà la tua segnalazione e ti fornirà le indicazioni sui passaggi successivi.
Per aiutarci a elaborare la tua segnalazione in modo efficiente, ti preghiamo di fornire il modello di report nel corpo dell'e-mail oppure come allegato in formato testo semplice (.txt) o Markdown (.md), includendo la parola "report" nel nome del file, ad esempio "Report-DoS_Attack.md". I report inviati solo in formato PDF o Word potrebbero richiedere tempi di revisione più lunghi.
La crittografia del report è facoltativa, ma consigliata se il messaggio contiene informazioni sensibili. La nostra chiave di crittografia PGP pubblica è disponibile in fondo a questa pagina.
Modello di segnalazione di vulnerabilità
È possibile utilizzare il modello sottostante per strutturare la relazione.
Titolo: Riepilogo della vulnerabilità: Descrizione: Passaggi per riprodurre: Protocollo/Specifiche interessati (Matter, Zigbee, Aliro, Sicurezza del prodotto, altro): Versione della specifica / Riferimento alla sezione: Dispositivo, modulo o componente SDK coinvolto: Punteggio CVSS v4.0 proposto: Vettore CVSS v4.0 proposto: Metodo di convalida (riprodotto manualmente / automatizzato o assistito da IA, non confermato): Prova di concetto (PoC): Soluzione suggerita: Impatto sui sistemi, utenti o dati interessati in caso di sfruttamento: Tempistica di divulgazione richiesta:
Chiave pubblica PGP
Per crittografare il report, utilizzare la seguente chiave pubblica PGP:
-----BEGIN PGP PUBLIC KEY BLOCK----- mQINBGLtXGEBEAChDHJS9S6fpAEa8dU1AD3BM7ThMy+LdR6ycIhcIFI6seXxWsif VIC3cfNY/AylB8S4Y4YneO3icGvQA5Q+gpThmsUuLRnNunzyJJcYTvLiwmi6Ulyd vXffijUlO6hTIg61DvpUxtVQsG5y50fUmaIQG7n4Eq+rq9UUfCLtlxPAkzeh6SOp B7oHwQp0xMq8Q25/WOx79xTAmVfhS8VFxTTNfWzk0GQB7Vx1keeA9MZS33GpavS0 8Rc1OgA+Mi5qmViCsP45nuJfqw+nSB2MIET5IuzhMEZw6wxUblJtbeWNKjzFNaJc xZotJWJVBrf+8Yr3OTKE3p+EXhcHrQJ0coWauJCWLsnGDzAPzyrJcCJjWwA4ghab T95beMZhH+v+jaikXjl8udj2pC8Yg4tEQ6CYs7hK/wWnhobCTrbX+Sgqi/4x7cdE Vp0mKlmIGKPsVZfqVJB+Qi2yhl7GiQCBMccdJjyuuNFLrR9w/Z0afM5f4LRKM93O tjsgXrGIdx9oefLv8/ECvphuyBqdRSQuEEitd0uEjiA5sgRH5QLOk+nSkzVCvbCp 7Xe3VRLi0KmXo0ex2vpQSkPGmKxB4+q5Iri0zNq4Dj8qXlW9992DMYFFVir+tblp Ee/V0a9PXp2tQMwvs55n0EYuj5c1f6hBcH+axJ5vLGNWPzPmUgvNNwia7wARAQAB tDdDU0EgU2VjdXJpdHkgUmVwb3J0aW5nIDxzZWN1cml0eV9yZXBvcnRpbmdAY3Nh LWlvdC5vcmc+iQJXBBMBCABBFiEEVXSuXQUhg5z4FF/oqEHTbDpYv+8FAmLtXGEC GwMFCROTE78FCwkIBwICIgIGFQoJCAsCBBYCAwECHgcCF4AACgkQqEHTbDpYv+9d tBAAjx9HuZ2YcKFtaFeyrVPzqVzehZYCcGoNklDGhnsyJpAkxLbuz9dlK616ANuj OgAFMC/dE4hX2YHwnhrsHzVGycLC877fAiB3+LRdkBQOjfpbpWEcDQXSaDNzBNnb DohZVgn1koyUHT0JhG/gK++lADOZYeLvpQcvqAhkOAxd80hwHiDmKmRFrg2SfVGX TivallGKIOG+ULMaZ6qYT8S0Cr9xtgdzNoQNfL/qjq+gmTuumHUXfoi5lnPIoZZQ qMi2pXKZxEQuc5PZVz3sQzjWI3Av26mjUxOuSXHyTcl79m3vZjs5DvwpEpCaUHiC /FgAlTZQ/6B7uqDnXTMZ3oVy4NHhdx8t7lMRTHAgnZ1loxezT3DWuwKUFuGymugW WTtWwn/zq7g32gQgfU+HNO9oct6DeRjYlf+GFvN1A1pY+LetuTV/ptlViKZst6yn QeJ01/bP0BEJ2ueUUPyATETglCTaO/rfHOtXqh9Z9e1uoqipOKSo2ERF/50wFRY1 VFVEm09vGjfQPSfrmZPvENZdYM0sUpqFHAO/A7tJ6jOYLRsOfY0dezNo2Mdy0q3o vivxksh0XWh+E+e9GeRn75SOWa28jq4WuJJ6XKpysWLmVJeitYqV/wuMcPUE2Ph4 aYgor3a0rE0EihzKkiPpxxT//qEsqXPBXYoBNXLHBWEq9Bq5Ag0EYu1cYQEQALZa tfcpS1OYHqBHiJKqN9ZXqW6+T9uBL8GF3O5XhYQoVyikvjAA7r1gxRUG6UyNk9V7 sjfp6iHQHg527bKe0XkywpRr/aYm9gmTYLLiNEviqJLlIIIFGIQSdP48jrZfKk7C asTJCJjFtEei+a7jFapWL9uKTw89okkZRwjbWL8jl69Y7c9PmJInBMiCAr/jpj6d TIM35Wnn0l5wFxnG+SSDjaz7zlXbjmA7Qthx6pNh13aUc9geRDaABWT+8rtK5PCa C5sB1Ym8ACQhsjMgSkadNWzZSkkwDwOXG+OM5xn4792aP8WNYATuxzbJvLlz1aEW Armgfne8O6a9ZnRuN+iZMOpl9HJgX7rCaYlRxAix7phLFSdW80KJ6W239oNdEcXI ygnoTPNCQMBsfKHn25Q6mdzqix9hrGTCrgDfcUgTv7S2hDq0u0mJvTvVeAz1B7t8 9lfyXKqgAJsPn8GjP8XTLwP5Tn4jbeud4RJqbfoMAdm1ahAC8Ksm+6dyc95/rugS bkui9n33o0EKOzwQCuY42vOiK3nBJa2P+EgKN4iCiweT3VkpxI9gGToWIaW1uaKp PdRwbhnv1dPQzQVRxezW5bX/y0i+sT11tVuQA6XtLBt+AYuR/M/NW+DclXQnJje3 lEIVr2obxZGKG4Y0HT+HZN46T1649xqu+xp2GjrHABEBAAGJAjwEGAEIACYWIQRV dK5dBSGDnPgUX+ioQdNsOli/7wUCYu1cYQIbDAUJE5MTvwAKCRCoQdNsOli/70fQ EACGC8cIvo+zxK1f1qZAkMEcnY097DY7JYn19mAxGiiLic9WEgCgkyiBK/NRXfNm Ciw8fToGF13djmSTr4w6kcbrLOTcqPycgJSFjBJdwDyC/WZuqQETUj1tM0S2ge1l e35HnoZmGVJ9jG2NRE0uXFXahKX3Rj06MddveQfsWSYXllZLg0jvuQe5NZhx1Mb0 1zIxswbWI3P+1dYQRnmA2AkoCL4SNjinJyQiIkGnkkBzi+trDwvSTvEmE83/LiPn 7y0b3uFiO7WCco52YuhPTiWZEUjhQWWdW+U/YeyU8Gc5/lEe9n8afeoim8g1qZ+c cWleKn/VRMusSW1rYK5KuV7fb27DleVlvXPeLM3WlRdtLWpm79ZjZ+bdec8B7lM8 V+5234T97HLYnkVP+mvxmweNaB6q8R09/Hs7Y/s9M7gskRL5FTbx3JXTo8u4P3/b mtMNzuOnHa+IOkpdAur3YscZioIm8tDvSB07k5PXmiHf7+kFMPi2rLJkGg2gISYQ 7SZa6DBq0eIXfNBU44c2PsHkfw6OMhAknt8AY9tF94T1EVnKIULylgvclvaKDce7 M0EIzkYJg/KVAEfmuA2ZN0RHL9Mb15U17qBa9eb4GshZi05J58mbfI5HBH4LFzJ5 iUQAO9rNNSLsQyF1y5m3rSCrL6RYPXBLixl5Lzvq/BI1FA== =YG9f -----END PGP PUBLIC KEY BLOCK-----
Una community di sviluppatori potenziata e coinvolta
Unisciti alle migliaia di persone che contribuiscono allo sviluppo continuo di specifiche che aiutano a portare ottimi prodotti sul mercato. Con la profonda e diversificata esperienza dei nostri membri, solidi programmi di certificazione, una suite completa di soluzioni IoT aperte e una comunità che lavora insieme per far crescere e migliorare l'IoT, il Alliance sta guidando il movimento verso un mondo più intuitivo, connesso, sicuro e utile.
La certificazione crea fiducia
La certificazione convalida la conformità con a Connectivity Standards Alliance specifica. Consente inoltre l'uso di loghi di prodotti certificati su imballaggi e prodotti, creando fiducia con clienti e consumatori.
Collegiamoci
Hai una domanda? Siamo qui per aiutare.