293
阿里云
评级原则__漏洞说明_先知计划-阿里云
1、该标准仅适用于入驻先知平台的企业,并且只针对企业已明确说明接收漏洞的产品及业务。企业已明确说明不接收的漏洞将做驳回处理。企业已明确说明的漏洞等级调整将以企业为准。企业边缘业务将根据其重要程度适当调低漏洞等级。
2、各等级漏洞的最终贡献值数量由漏洞利用难度及影响范围等综合因素决定,若漏洞触发条件非常苛刻,包括但不限于特定浏览器才可触发的XSS漏洞,则可跨等级调整贡献值数量。
3、同一个漏洞源产生的多个漏洞计漏洞数量为一。例如同一个接口引起的多个安全漏洞、同一个发布系统引起的多个页面的安全漏洞、框架导致的整站的安全漏洞、泛域名解析产生的多个安全漏洞等。
4、第三方产品的漏洞只给第一个提交者计贡献值,等级不高于【中】,包括但不限于企业所使用的WordPress、Flash插件以及Apache等服务端相关组件、OpenSSL、第三方SDK等;不同版本的同一处漏洞视为相同漏洞。
5、同一漏洞,首位报告者计贡献值,其他报告者均不计。
6、在漏洞未修复之前,被公开的漏洞不计分。
7、报告网上已公开的漏洞不计贡献值。
8、同一份报告中提交多个漏洞,只按危害级别最高的漏洞计贡献值。
9、以测试漏洞为借口,利用漏洞进行损害用户利益、影响业务运作、盗取用户数据等行为的,将不会计贡献值,同时先知平台将联合入驻企业保留采取进一步法律行动的权利。
争议解决办法
在漏洞报告处理过程中,如果报告者对流程处理、漏洞定级、漏洞评分等有异议的,可以通过漏洞详情页面的留言板或者通过即时通讯联系在线工作人员及时沟通。先知平台将按照漏洞报告者利益优先的原则与企业三方协调处理,必要时可引入外部安全人士共同裁定。
最后更新:2016-11-24 11:23:47
上一篇:
漏洞类型__漏洞说明_先知计划-阿里云
下一篇:
用户指南___DDoS 基础防护-阿里云
LogHub-预览数据__Getting-Started_日志服务-阿里云
绑定子账号__账号管理类 API_Open API 参考_企业级分布式应用服务 EDAS-阿里云
启用命令自动补全功能__安装命令行工具(Linux/UNIX/Mac OS)_用户指南_命令行工具 CLI-阿里云
创建流控策略__流量控制相关接口_API_API 网关-阿里云
表格存储的错误信息__开发指南_表格存储-阿里云
卸载Agent__Agent_服务器安全(安骑士)-阿里云
安全组默认规则__安全组_用户指南_云服务器 ECS-阿里云
关于RAM限制__用户指南_访问控制-阿里云
Oracle到PPAS不停机数据迁移__数据迁移_用户指南_数据传输-阿里云
公共请求参数__公共参数_API参考_弹性伸缩-阿里云
相关内容
常见错误说明__附录_大数据计算服务-阿里云
发送短信接口__API使用手册_短信服务-阿里云
接口文档__Android_安全组件教程_移动安全-阿里云
运营商错误码(联通)__常见问题_短信服务-阿里云
设置短信模板__使用手册_短信服务-阿里云
OSS 权限问题及排查__常见错误及排除_最佳实践_对象存储 OSS-阿里云
消息通知__操作指南_批量计算-阿里云
设备端快速接入(MQTT)__快速开始_阿里云物联网套件-阿里云
查询API调用流量数据__API管理相关接口_API_API 网关-阿里云
使用STS访问__JavaScript-SDK_SDK 参考_对象存储 OSS-阿里云