負責任揭露原則 

是德科技認為,有效揭露安全漏洞需要是德科技與資安研究人員之間建立相互信任、尊重、透明化以及追求共同利益的關係。我們雙方高度警覺的專業知識有助於持續保障 Keysight 科技客戶、產品和服務的安全與隱私。 

資安研究人員

是德科技接受來自所有來源的漏洞報告,例如獨立資安研究人員、產業夥伴、供應商、客戶和顧問。是德科技將安全漏洞定義為可能被用於危害我們產品和服務完整性、可用性或機密性的非預期弱點或暴露情形。

我們鼓勵針對是德科技的網站資產、服務和產品進行負責任的安全性研究。我們允許您對您擁有授權存取權的是德科技服務和產品進行漏洞研究與測試。在任何情況下,您的研究和測試皆不得包含:

  1. 存取或嘗試存取不屬於您的帳戶、資料或系統,包括客戶環境與部署的產品。任何嘗試修改或破壞系統中或客戶端部署產品中任何資料的行為。
  2. 針對系統、服務或產品執行或嘗試執行任何「阻斷服務」攻擊。
  3. 以會降低任何是德科技系統、服務或客戶部署產品運作效能的方式進行測試
  4. 使用是德科技系統或產品向其他使用者或客戶發送未經請求或未授權的訊息(包括電子郵件、推播通知、應用程式內訊息或 API 呼叫)。
  5. 測試與 Keysight 整合或連線至 Keysight 系統的第三方應用程式、網站、服務或產品。
  6. 張貼、傳輸、上傳、連結、傳送或儲存任何惡意軟體至系統或客戶部署的產品。

範圍

本計畫適用於具備數位元素的產品(包含相關軟體、應用程式和嵌入式元件),以及是德科技擁有、營運或維護的任何數位資產、服務或系統。本計畫不適用於是德科技擁有、營運或維護的是德科技數位資產/數位存在。若要回報是德科技擁有、營運或維護的是德科技數位資產相關問題,請前往這裡

我們對研究人員的承諾

  • 信任。我們在與資安研究人員的專業交流中,維護信任與機密性。
  • 尊重。我們尊重所有研究人員,並肯定您為維護客戶安全所作出的貢獻。
  • 透明度。我們將與您合作,根據我們對安全與隱私的承諾,驗證並修補回報的弱點。
  • 共同利益。我們調查並補救問題的方式,與保護可能受所報漏洞影響之人員的安全與資安保持一致。

我們對研究人員的期望

  • 信任。我們要求您以負責任的方式溝通潛在漏洞,並提供充足的時間與資訊,以便我們的團隊驗證並處理潛在問題。
  • 尊重。我們要求研究人員在進行安全性測試時,盡最大努力避免侵犯隱私、降低使用者體驗、干擾生產系統以及破壞資料。
  • 透明化。我們要求研究人員提供我們團隊識別和驗證所回報問題所需的技術細節與背景,並根據下方要求的資訊來描述問題。
  • 共同利益。我們要求研究人員為共同利益行事,在我們的團隊有時間驗證並處理所回報問題之前,避免公開揭露未經證實的漏洞,藉此保護使用者的隱私與安全。

漏洞回報

是德科技建議資安研究人員分享是德科技擁有、控制或營運之任何資產(或合理影響是德科技與使用者安全的資產)中任何疑似漏洞的詳細資訊:

  1. 針對網站/數位資產中的漏洞:請使用此處的網路表單
  2. 若要回報是德科技產品中的網路安全漏洞或安全疑慮,請發送電子郵件至 productsecurity@keysight.com,並提供下方列出的資訊。

問題描述:
如果可能,請提供影響產品之事件的詳細描述,或觀察漏洞所需的步驟。此外,其他受影響裝置清單、截圖和螢幕畫面擷取對我們也都很有幫助。

型號:
若不知產品編號,請在「產品描述」中輸入資訊

產品描述:
其他產品詳細資料(若適用)

序號:
受影響產品的序號(若已知)

軟體修訂版:
產品軟體版本以及作業系統名稱與版本(若適用)

您的聯絡資訊:
請包含您的姓名、公司與偏好的聯絡方式

觀察到問題的日期與時間:
若已知

回報國家/地區:(選填)

productsecurity@keysight.com 提交漏洞報告即表示您知悉是德科技重視您的貢獻,但不承諾提供金錢獎勵,且不應期望獲得任何獎勵。

如果您的產品無法再正常運作,也建議您聯絡 Keysight 技術支援 以啟動任何適當的維修流程。

如果您在是德科技的產品或解決方案中發現安全漏洞,我們鼓勵您私下向我們回報,以便是德科技能夠遵循協調的漏洞揭露流程。這能讓我們有充裕的時間徹底調查並補救安全問題,並在適當時機予以公開揭露。當您向我們通報潛在的安全問題時,我們將確認收到該報告,並與您協調任何必要的應對行動。有關先前已揭露漏洞與安全公告的資訊,可在是德科技安全性公告歸檔中查詢。

如果您有非安全性相關的支援問題,請聯絡 Keysight 技術支援

如需進一步資訊,請聯絡 Keysight

需要協助或有疑問嗎?