2.0 KiB
2.0 KiB
安全漏洞报告奖励计划
飞牛NAS(fnOS)官方发布的"安全漏洞报告奖励计划",旨在邀请安全研究人员、技术爱好者和开发者共同参与fnOS系统的安全共建。
1. 漏洞测试范围
适用对象:
- fnOS官方正式发布版本
- 飞牛自有域名与服务
- 官方App与API接口
不包含:
- 已停止维护的历史版本
- 第三方插件或组件
- 非官方修改固件
- 非飞牛控制的第三方服务
2. 漏洞等级与奖励标准
| 等级 | 奖励范围 |
|---|---|
| 严重漏洞(Critical) | ¥20,000 – ¥50,000 |
| 高危漏洞(High) | ¥5,000 – ¥20,000 |
| 中危漏洞(Medium) | ¥1,000 – ¥5,000 |
| 低危漏洞(Low) | ¥300 – ¥1,000 |
3. 漏洞提交方式
提交内容需包含:
- 漏洞详细描述及风险分析
- 可复现的操作步骤
- 受影响产品及fnOS版本号
- 有效PoC或视频演示
- 联系方式
4. 报告流程
- 提交与评估:48小时内初步评估。
- 验证与修复:根据漏洞等级制定修复计划(严重漏洞10个工作日内修复)。
- 复测验证:邀请提交者参与复测。
- 奖励发放:复测通过后30天内发放奖励。
5. 威胁情报协作计划
- 鼓励提交与fnOS生态相关的威胁情报(如攻击源IP、恶意域名、攻击样本等)。
- 高价值情报将根据其价值给予奖励或致谢。
6. 第三方应用安全说明
- 第三方应用的漏洞责任归开发者所有,飞牛不直接提供现金奖励。
- 飞牛将协助建立沟通渠道,并视情况采取下架、公告等措施。
关键条款
- 负责任披露原则:禁止在修复前公开漏洞细节,禁止利用漏洞进行破坏性行为。
- 安全港条款:遵循规则的研究人员不会被视为非法入侵。
- 最终解释权归飞牛所有。
来源:飞牛 fnOS 帮助中心