Prendiamo molto sul serio i problemi di sicurezza e riconosciamo l'importanza della privacy e della sicurezza dei dati. Invitiamo i ricercatori di sicurezza a fornirci un feedback su potenziali problemi di sicurezza per migliorare la sicurezza dei prodotti e servizi Mibro.
Come segnalare un problema di sicurezza
Passo 1: Se ritieni di aver trovato una vulnerabilità nei prodotti per bambini Mibro (mibrokids) o hai un incidente di sicurezza da segnalare, ti preghiamo di inviarci un'e-mail con la prova. Monitoriamo continuamente il canale di ricezione delle vulnerabilità e esaminiamo e distribuiamo tempestivamente le vulnerabilità accettate.
Passo 2: Effettueremo una verifica tecnica della validità della vulnerabilità per confermarne l'sfruttabilità e il potenziale impatto.
Passo 3: Svilupperemo piani di risoluzione delle vulnerabilità o misure di mitigazione del rischio e verificheremo la loro efficacia.
Passo 4: Indagheremo ulteriormente su tutti i prodotti potenzialmente interessati e chiariremo l'ambito dei prodotti interessati dalla vulnerabilità.
Passo 5: Dopo aver confermato che tutti i processi di risposta alle vulnerabilità sono stati completati, esamineremo e rilasceremo raccomandazioni di sicurezza per la vulnerabilità.
Metodo di segnalazione della vulnerabilità
Classificazione delle vulnerabilità e motivi:
A-Critico (Rischio Elevato)
- Gravi malfunzionamenti che influiscono significativamente sull'utilizzo normale degli utenti.
- Malfunzionamenti che contraddicono i requisiti del prodotto.
- Malfunzionamenti che non soddisfano le leggi nazionali, gli standard o i criteri relativi al settore.
- Difetti di sicurezza del software nel prodotto.
- Malfunzionamenti che hanno un grave impatto sulla produzione e sulla riparabilità sulla linea di produzione.
- Reclami degli utenti e feedback post-vendita che indicano malfunzionamenti inaccettabili.
- Malfunzionamenti che hanno un impatto significativo sull'esperienza utente.
- Malfunzionamenti causati da problemi del server che impediscono il normale recupero dei dati da firmware e app.
- Distruzione o perdita di dati utente causata da normali operazioni utente o aggiornamenti.
- Guasti o distorsioni dell'interfaccia utente causati da normali operazioni utente o errori dell'interfaccia dell'applicazione.
- Significativi errori computazionali, errori di processo o logici, o incompletezza.
- Maggiore probabilità (>=5%) di malfunzionamenti sporadici nelle funzioni regolari.
- Problemi di prestazioni del prodotto (tempo di risposta, durata in standby, tasso di posizionamento, consumo energetico, ecc.) che non soddisfano gli standard e presentano lacune significative rispetto a macchine o standard comparabili.
- Errori nella copiatura e nell'interazione della funzione primaria che non sono in linea con i requisiti del prodotto.
B-Maggiore (Rischio Medio)
- Malfunzionamenti che influiscono significativamente sull'esperienza utente.
- Malfunzionamenti che influenzano l'esperienza utente in una certa misura.
- Malfunzionamenti relativi a UI, traduzione di stringhe, problemi di compatibilità con diversi modelli di dispositivo.
- Minore probabilità (<5%) di malfunzionamenti sporadici nelle funzioni regolari.
- Problemi di prestazioni del prodotto (tempo di risposta, durata in standby, tasso di posizionamento, consumo energetico, ecc.) che non soddisfano gli standard ma sono vicini a macchine o standard comparabili.
- Errori in problemi post-vendita, assistenza utenti, politiche sulla privacy, ecc.
- Errori nella copiatura e nell'interazione delle funzioni secondarie e (minori) che non sono in linea con i requisiti del prodotto.
C-Minore (Rischio Basso)
- Problemi che gli utenti solitamente trascurano e che non influiscono sull'utilizzo normale.
- Differenze tra aspetti non funzionali e documenti di definizione del prodotto, specifiche del software.
- Problemi rari e con bassa probabilità (<5%) che si verificano in percorsi non comuni (inclusi test delle prestazioni, test di compatibilità).
- Malfunzionamenti minori del prodotto che gli utenti possono tollerare.
Tempo di risposta
La ricezione della segnalazione sarà confermata entro 7 giorni lavorativi e verrà effettuata una valutazione preliminare. Entro 14 giorni lavorativi, la valutazione sarà completata e la vulnerabilità sarà corretta o verrà sviluppato un piano di risoluzione.
| Livello di rischio | Tempo di correzione |
|---|---|
| Vulnerabilità a rischio critico | Corrette entro 7 giorni lavorativi |
| Vulnerabilità ad alto rischio | Corrette entro 30 giorni lavorativi |
| Vulnerabilità a basso rischio | Corrette entro 180 giorni lavorativi |
Nota: Alcune vulnerabilità sono limitate dall'ambiente o dall'hardware. Il tempo di riparazione finale sarà determinato in base alle condizioni effettive.
Apprezziamo l'opportunità che ci date di migliorare i nostri prodotti e servizi in modo da poter proteggere al meglio i nostri utenti. Grazie per la collaborazione attraverso il processo sopra descritto!
