海兴PSIRT
海兴PSIRT(Product Security Incident Response Team)事件响应团队负责接收、处理和披露海兴电力产品相关的安全漏洞。海兴鼓励安全研究人员、行业组织、客户及供应商向海兴PSIRT报告疑似存在的产品漏洞,海兴PSIRT将遵循行业标准要求处理疑似产品漏洞。上报渠道
如您发现海兴产品的疑似安全漏洞,欢迎您及时进行漏洞提交,提交途径: psirt@hxgroup.com
我们将对收到的安全漏洞,予以第一时间回复,通常情况下您将在48h内收到电子邮件确认,漏洞处理过程中我们会根据情况知会您最新处理进展。
为提高漏洞处理效率,请您按照模板要求进行漏洞信息填写。
安全机制
为确保漏洞信息的机密性,我们建议您采用PGP(Pretty Good Privacy)对发送的信息进行加密,海兴的PGP公钥(Key ID: 0x4BCC88B9; PGP Fingerprint: 70C5 F1C4 6F2D 1B07 58BF F88A 3523 DD3E 4BCC 88B9)可点击这里获得。
在整个漏洞处理的过程中,海兴PSIRT团队将严格控制漏洞信息的范围,确保信息仅在相关人员之间传递。同时,在海兴主动公开漏洞之前,希望您承担对此漏洞信息的保密义务。
响应范围
海兴服务范围内的产品(不包含停止服务和支持产品)。
协同漏洞披露策略
点击查看海兴协同漏洞披露策略。
漏洞处理流程
海兴重视产品全生命周期的漏洞管理,遵循行业标准建立完整的漏洞处理流程,确保安全漏洞有效、迅速地处理。
漏洞处理流程包括五个阶段:

1. 漏洞接收:
海兴鼓励安全研究人员、行业组织、客户及供应商积极提交产品的疑似安全漏洞。同时,海兴PSIRT将主动获取业界发布的威胁情报,甄别有效的漏洞信息。
2. 验证与评估:
海兴PSIRT团队对疑似安全漏洞进行分析、验证,遵循CVSS标准对产品的安全漏洞进行分级和打分,确定最终评估结果。
3. 漏洞修复:
对于确认有效的安全漏洞,海兴PSIRT联合产品团队一起制定、开发并提供漏洞修复方案(包括缓解措施、解决方案),有效应对和解决安全风险,保障客户数据和系统的安全与稳定。
4. 漏洞发布:
整个漏洞处理的过程中,海兴PSIRT与客户以及相关方保持沟通、同步处理进展,协助客户尽早修复漏洞,完成漏洞协同披露。
5. 闭环改进:
基于持续优化的原则,海兴将在提升产品安全性、漏洞处理流程等方面持续改进。
漏洞披露策略
海兴将通过以下三种形式对外进行漏洞信息及修复方案的披露:
安全通告:安全通告包含漏洞严重等级、受影响产品和版本范围、业务影响以及修复方案等信息。通常用于对海兴通讯产品的严重、高危安全漏洞的信息及修复方案进行披露,以便客户获悉漏洞信息,评估风险;海兴保留发布和持续更新漏洞通告的权利。
安全声明:安全声明包含漏洞描述、安全话题简述、最新处理进展等信息。用于对社会广泛关注和讨论的安全话题(含安全漏洞和非安全漏洞相关话题)进行披露,以便相关方及时了解漏洞的处理进展。
版本发布说明书:版本发布说明书包含已修复的漏洞信息。用于对已修复的安全漏洞进行披露,以便客户了解产品的安全状况。
附录
| 名称 | 定义 |
| PGP | Pretty Good Privacy,优良保密协议 |
| CVSS | Common Vulnerability Scoring System,通用漏洞评分系统 |
注:海兴PSIRT对以上策略具有最终解释权。



