Seguridad de los productos
Política de divulgación coordinada de vulnerabilidades
Ámbito de aplicación. Todos los productos Segway-Ninebot con elementos digitales introducidos en el mercado, incluidos el software integrado, las aplicaciones móviles y las soluciones de tratamiento de datos a distancia relacionadas con dichos productos.
Los productos Segway-Ninebot con elementos digitales incluyen: patinetes eléctricos, vehículos autoequilibrados, bicicletas eléctricas, robots cortacésped Navimow y su software y aplicaciones móviles.
Notificar una vulnerabilidad
Utilice los siguientes canales para notificar posibles vulnerabilidades de seguridad en nuestros productos, aplicaciones o servicios relacionados.
- Correo electrónico de seguridad: product-security@ninebot.com
- Notificación anónima: Se aceptan notificaciones anónimas. No obstante, facilitar datos de contacto nos ayuda a validar el problema y coordinar la corrección.
- Clave pública PGP: Descargar
Le recomendamos notificar las vulnerabilidades de seguridad principalmente a través de la dirección de correo electrónico. Si el correo electrónico no le resulta cómodo, también puede hacerlo a través de los canales de atención al cliente de su país o región; su notificación se remitirá a nuestro Equipo de Respuesta a Incidentes de Seguridad de Producto (PSIRT).
Cómo tratamos las notificaciones
Al recibir una notificación, revisamos la información facilitada para determinar si contiene suficientes detalles para su evaluación, verificamos si la notificación identifica una vulnerabilidad de seguridad válida, evaluamos su gravedad y su posible impacto, identificamos los productos o versiones afectados y determinamos las medidas correctoras adecuadas.
Cómo notificar. Escriba a product-security@ninebot.com indicando el nombre del producto y la versión del software, una descripción de la vulnerabilidad y los pasos para reproducirla y, si lo sabe, si es pública o se está explotando activamente. Se aceptan notificaciones anónimas. Cuando se trate de datos sensibles (código de explotación, datos de clientes, claves, datos de configuración), recomendamos cifrarlos con nuestra clave pública PGP; si le resulta posible, incluya su propia clave PGP para que podamos compartir información sensible con usted de forma segura.
Qué incluir en su notificación
Para ayudarnos a evaluar y reproducir el problema, incluya la mayor cantidad posible de la siguiente información:
- Nombre y modelo del producto
- Versión afectada del software, el firmware o la aplicación
- Descripción detallada de la vulnerabilidad
- Instrucciones de reproducción paso a paso
- Comportamiento esperado y comportamiento real
- Impacto potencial
- Código de prueba de concepto, capturas de pantalla, registros o trazas de red, si están disponibles
- Su nombre y datos de contacto (opcional en las notificaciones anónimas)
- Si lo sabe: si la vulnerabilidad es pública o se está explotando activamente
Qué puede esperar. Mantendremos el contacto con usted durante todo el proceso: acusamos recibo de su notificación en un plazo de 3 días hábiles, facilitamos una evaluación inicial en un plazo de 10 días hábiles y. Le informaremos una vez que la vulnerabilidad se haya corregido, mitigado o cerrado de otro modo. También podremos compartir novedades adicionales cuando proceda, por ejemplo si se ajusta el plan de corrección, se modifica el calendario de divulgación o se producen retrasos derivados de la coordinación con terceros implicados. Las vulnerabilidades se corrigen sin demora indebida; las actualizaciones de seguridad se facilitan de forma gratuita.
Divulgación coordinada y período de embargo
Las vulnerabilidades confirmadas pueden tratarse mediante un proceso de divulgación coordinada, especialmente cuando aún no hay una corrección disponible, cuando la corrección requiere coordinación entre varios productos o partes afectados, o cuando intervienen componentes de terceros, de código abierto o suministrados por proveedores.
Salvo acuerdo en contrario, el período de embargo por defecto es de 90 días hábiles desde la confirmación de la vulnerabilidad.
Este período puede ajustarse caso por caso en función de la complejidad de la corrección, la coordinación con la cadena de suministro y el riesgo de seguridad implicado. Durante el período de embargo, los detalles de la vulnerabilidad no deben divulgarse públicamente antes de que exista una corrección o un aviso de seguridad. Tras la corrección, podremos publicar la información pertinente a través de nuestros avisos de seguridad y, cuando proceda, compartir también la información sobre la vulnerabilidad con la base de datos europea de vulnerabilidades (EUVD).
Investigación de buena fe. La investigación realizada de buena fe con arreglo a esta política está autorizada: no acceda a datos de terceros, no degrade la disponibilidad ni la seguridad de los productos en uso y cumpla la legislación aplicable. Segway-Ninebot no emprenderá acciones legales por investigaciones realizadas conforme a esta política.
Agradecimiento y reconocimiento.
Con su consentimiento, reconoceremos su contribución en nuestro aviso de seguridad o en nuestra página de agradecimientos.
Avisos de seguridad
Período de asistencia
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}