Een kwetsbaarheid melden

Een duidelijke locatie om mogelijke beveiligingsproblemen te melden.

Waarom melden?

Kwetsbaarheden vormen een potentieel risico voor gebruikers en voor de stabiliteit en betrouwbaarheid van apparaten en netwerken wereldwijd. Input van zowel interne als externe bronnen speelt een cruciale rol bij het waarborgen van de beveiliging en de algehele kwaliteit van onze open standaarden, die zich voortdurend ontwikkelen. We verwelkomen meldingen van kwetsbaarheden van instituten, universiteiten, onafhankelijke onderzoekers en beveiligingsprofessionals. Alliance En onze leden zijn dankbaar voor de publieke controles op onze technologie, waardoor onze experts problemen op passende wijze kunnen onderzoeken en aanpakken.

Wat op te nemen?

Om ons beveiligingsteam te helpen uw melding efficiënt te beoordelen, verzoeken wij u de volgende informatie te verstrekken. Meldingen waarin verplichte gegevens ontbreken, kunnen vertraging oplopen, omdat ons team de ontbrekende informatie moet opvragen voordat de beoordeling kan worden voortgezet.

Nodig
  • Beschrijvende titel
  • Samenvatting van de kwetsbaarheid
  • Gedetailleerde en duidelijke beschrijving van het probleem, inclusief de onderliggende oorzaak indien bekend.
  • Stappen om het probleem te reproduceren
  • Betreffend protocol of specificatie (Matter, Zigbee(Aliro, Productbeveiliging of andere)
  • Specificatieversie en sectieverwijzing, indien van toepassing
  • Het betreffende apparaat, de module of het SDK-onderdeel, inclusief fabrikant en model indien bekend.
  • Voorgestelde CVSS v4.0-score en vector
  • Validatiemethode: geef aan of u dit probleem handmatig hebt kunnen reproduceren.
    of geïdentificeerd door middel van geautomatiseerde of AI-ondersteunde analyse zonder handmatige bevestiging.
Optioneel, maar wel handig
  • Bewijsmateriaal in de vorm van Proof of Concept (PoC): code, script, pakketvastlegging of logbestanden.
  • Voorgestelde herstel- of beperkingsmaatregelen
  • Impact op getroffen systemen, gebruikers of gegevens indien misbruikt
  • Tijdschema voor de gevraagde openbaarmaking

Gelieve per kwetsbaarheid één rapport in te dienen. Als u meerdere problemen hebt geconstateerd, stuur dan voor elk probleem een ​​apart rapport, zodat ons team ze individueel kan volgen en aanpakken.

Wij verzoeken u vriendelijk om alle verplichte velden in te vullen voordat u het formulier indient, aangezien onvolledige formulieren pas in behandeling kunnen worden genomen nadat deze informatie is ontvangen. U kunt gebruikmaken van onze rapportsjabloon Onderstaande informatie helpt je bij het structureren van je inzending.

Hoe te melden

Om een ​​beveiligingslek te melden, kunt u de relevante informatie per e-mail sturen naar security_reporting@csa-iot.orgVermeld alstublieft de details zoals beschreven in de Wat op te nemen? hierboven kunt u onze rapportsjabloon Om u te helpen bij het structureren van uw inzending. Ons beveiligingsteam zal uw rapport beoordelen en de volgende stappen met u bespreken.

Om uw inzending efficiënt te kunnen verwerken, verzoeken wij u het rapportsjabloon in de e-mail zelf of als bijlage (in platte tekst (.txt) of Markdown (.md)) aan te leveren. Vermeld het woord 'rapport' in de bestandsnaam, bijvoorbeeld 'Report-DoS_Attack.md'. Rapporten die alleen als PDF- of Word-document worden aangeleverd, kunnen langer duren om te beoordelen.

Het versleutelen van uw rapport is optioneel, maar aanbevolen als uw bericht gevoelige informatie bevat. Onze openbare PGP-versleutelingssleutel vindt u aan het einde van deze pagina.

Sjabloon voor kwetsbaarheidsrapport

U kunt onderstaande sjabloon gebruiken om uw rapport te structureren.

Titel: Samenvatting van de kwetsbaarheid: Beschrijving: Stappen om te reproduceren: Betrokken protocol/specificatie (Matter, Zigbee(Aliro, Productbeveiliging, overig): Specificatieversie / Sectiereferentie: Betrokken apparaat, module of SDK-component: Voorgestelde CVSS v4.0-score: Voorgestelde CVSS v4.0-vector: Validatiemethode (handmatig gereproduceerd / geautomatiseerd of met AI-ondersteuning, onbevestigd): Proof of Concept (PoC): Voorgestelde oplossing: Impact op getroffen systemen, gebruikers of gegevens bij misbruik: Gewenste openbaarmakingstermijn:
PGP openbare sleutel

Om uw rapport te versleutelen, gebruikt u de volgende openbare PGP-sleutel:

-----BEGIN PGP PUBLIC KEY BLOCK-----
mQINBGLtXGEBEAChDHJS9S6fpAEa8dU1AD3BM7ThMy+LdR6ycIhcIFI6seXxWsif
VIC3cfNY/AylB8S4Y4YneO3icGvQA5Q+gpThmsUuLRnNunzyJJcYTvLiwmi6Ulyd
vXffijUlO6hTIg61DvpUxtVQsG5y50fUmaIQG7n4Eq+rq9UUfCLtlxPAkzeh6SOp
B7oHwQp0xMq8Q25/WOx79xTAmVfhS8VFxTTNfWzk0GQB7Vx1keeA9MZS33GpavS0
8Rc1OgA+Mi5qmViCsP45nuJfqw+nSB2MIET5IuzhMEZw6wxUblJtbeWNKjzFNaJc
xZotJWJVBrf+8Yr3OTKE3p+EXhcHrQJ0coWauJCWLsnGDzAPzyrJcCJjWwA4ghab
T95beMZhH+v+jaikXjl8udj2pC8Yg4tEQ6CYs7hK/wWnhobCTrbX+Sgqi/4x7cdE
Vp0mKlmIGKPsVZfqVJB+Qi2yhl7GiQCBMccdJjyuuNFLrR9w/Z0afM5f4LRKM93O
tjsgXrGIdx9oefLv8/ECvphuyBqdRSQuEEitd0uEjiA5sgRH5QLOk+nSkzVCvbCp
7Xe3VRLi0KmXo0ex2vpQSkPGmKxB4+q5Iri0zNq4Dj8qXlW9992DMYFFVir+tblp
Ee/V0a9PXp2tQMwvs55n0EYuj5c1f6hBcH+axJ5vLGNWPzPmUgvNNwia7wARAQAB
tDdDU0EgU2VjdXJpdHkgUmVwb3J0aW5nIDxzZWN1cml0eV9yZXBvcnRpbmdAY3Nh
LWlvdC5vcmc+iQJXBBMBCABBFiEEVXSuXQUhg5z4FF/oqEHTbDpYv+8FAmLtXGEC
GwMFCROTE78FCwkIBwICIgIGFQoJCAsCBBYCAwECHgcCF4AACgkQqEHTbDpYv+9d
tBAAjx9HuZ2YcKFtaFeyrVPzqVzehZYCcGoNklDGhnsyJpAkxLbuz9dlK616ANuj
OgAFMC/dE4hX2YHwnhrsHzVGycLC877fAiB3+LRdkBQOjfpbpWEcDQXSaDNzBNnb
DohZVgn1koyUHT0JhG/gK++lADOZYeLvpQcvqAhkOAxd80hwHiDmKmRFrg2SfVGX
TivallGKIOG+ULMaZ6qYT8S0Cr9xtgdzNoQNfL/qjq+gmTuumHUXfoi5lnPIoZZQ
qMi2pXKZxEQuc5PZVz3sQzjWI3Av26mjUxOuSXHyTcl79m3vZjs5DvwpEpCaUHiC
/FgAlTZQ/6B7uqDnXTMZ3oVy4NHhdx8t7lMRTHAgnZ1loxezT3DWuwKUFuGymugW
WTtWwn/zq7g32gQgfU+HNO9oct6DeRjYlf+GFvN1A1pY+LetuTV/ptlViKZst6yn
QeJ01/bP0BEJ2ueUUPyATETglCTaO/rfHOtXqh9Z9e1uoqipOKSo2ERF/50wFRY1
VFVEm09vGjfQPSfrmZPvENZdYM0sUpqFHAO/A7tJ6jOYLRsOfY0dezNo2Mdy0q3o
vivxksh0XWh+E+e9GeRn75SOWa28jq4WuJJ6XKpysWLmVJeitYqV/wuMcPUE2Ph4
aYgor3a0rE0EihzKkiPpxxT//qEsqXPBXYoBNXLHBWEq9Bq5Ag0EYu1cYQEQALZa
tfcpS1OYHqBHiJKqN9ZXqW6+T9uBL8GF3O5XhYQoVyikvjAA7r1gxRUG6UyNk9V7
sjfp6iHQHg527bKe0XkywpRr/aYm9gmTYLLiNEviqJLlIIIFGIQSdP48jrZfKk7C
asTJCJjFtEei+a7jFapWL9uKTw89okkZRwjbWL8jl69Y7c9PmJInBMiCAr/jpj6d
TIM35Wnn0l5wFxnG+SSDjaz7zlXbjmA7Qthx6pNh13aUc9geRDaABWT+8rtK5PCa
C5sB1Ym8ACQhsjMgSkadNWzZSkkwDwOXG+OM5xn4792aP8WNYATuxzbJvLlz1aEW
Armgfne8O6a9ZnRuN+iZMOpl9HJgX7rCaYlRxAix7phLFSdW80KJ6W239oNdEcXI
ygnoTPNCQMBsfKHn25Q6mdzqix9hrGTCrgDfcUgTv7S2hDq0u0mJvTvVeAz1B7t8
9lfyXKqgAJsPn8GjP8XTLwP5Tn4jbeud4RJqbfoMAdm1ahAC8Ksm+6dyc95/rugS
bkui9n33o0EKOzwQCuY42vOiK3nBJa2P+EgKN4iCiweT3VkpxI9gGToWIaW1uaKp
PdRwbhnv1dPQzQVRxezW5bX/y0i+sT11tVuQA6XtLBt+AYuR/M/NW+DclXQnJje3
lEIVr2obxZGKG4Y0HT+HZN46T1649xqu+xp2GjrHABEBAAGJAjwEGAEIACYWIQRV
dK5dBSGDnPgUX+ioQdNsOli/7wUCYu1cYQIbDAUJE5MTvwAKCRCoQdNsOli/70fQ
EACGC8cIvo+zxK1f1qZAkMEcnY097DY7JYn19mAxGiiLic9WEgCgkyiBK/NRXfNm
Ciw8fToGF13djmSTr4w6kcbrLOTcqPycgJSFjBJdwDyC/WZuqQETUj1tM0S2ge1l
e35HnoZmGVJ9jG2NRE0uXFXahKX3Rj06MddveQfsWSYXllZLg0jvuQe5NZhx1Mb0
1zIxswbWI3P+1dYQRnmA2AkoCL4SNjinJyQiIkGnkkBzi+trDwvSTvEmE83/LiPn
7y0b3uFiO7WCco52YuhPTiWZEUjhQWWdW+U/YeyU8Gc5/lEe9n8afeoim8g1qZ+c
cWleKn/VRMusSW1rYK5KuV7fb27DleVlvXPeLM3WlRdtLWpm79ZjZ+bdec8B7lM8
V+5234T97HLYnkVP+mvxmweNaB6q8R09/Hs7Y/s9M7gskRL5FTbx3JXTo8u4P3/b
mtMNzuOnHa+IOkpdAur3YscZioIm8tDvSB07k5PXmiHf7+kFMPi2rLJkGg2gISYQ
7SZa6DBq0eIXfNBU44c2PsHkfw6OMhAknt8AY9tF94T1EVnKIULylgvclvaKDce7
M0EIzkYJg/KVAEfmuA2ZN0RHL9Mb15U17qBa9eb4GshZi05J58mbfI5HBH4LFzJ5
iUQAO9rNNSLsQyF1y5m3rSCrL6RYPXBLixl5Lzvq/BI1FA==
=YG9f
-----END PGP PUBLIC KEY BLOCK-----

Certificering schept vertrouwen

Certificering valideert de naleving van een Connectivity Standards Alliance specificatie. Het maakt ook het gebruik van logo's voor gecertificeerde producten op verpakkingen en producten mogelijk, waardoor vertrouwen wordt opgebouwd bij klanten en consumenten.

Word vandaag gecertificeerd


Laten we contact maken

Heb je een vraag? Wij zijn hier om te helpen. 

Contact