NETGEAR 产品安全

commitment desktop

我们的承诺

在NETGEAR,我们通过安全设计实践、供应链完整性、主动威胁监测以及创新安全功能,努力为人们提供安全的互联网连接。我们的团队致力于打造强有力的产品安全项目,以赢得客户信任,并适应不断演变的网络威胁环境。

报告漏洞

NETGEAR 产品安全团队负责调查所有涉及 NETGEAR 产品和服务的安全漏洞报告。如果您是安全研究人员,并认为您发现了潜在的安全问题,请通过我们的

发送电子邮件给我们

报告中请包含以下内容:

  • 受影响的产品、型号、硬件、固件或软件版本
  • 清晰的复现步骤/PoC、预期行为与实际行为对比
  • 安全影响或建议的严重性等级
  • 您的联系方式及署名偏好,或说明您是否希望保持匿名


如需了解更多信息,请参阅我们的 security.txt 文件。

漏洞处理与响应

我们的产品安全团队负责管理所有产品线的安全开发生命周期,包括安全问题的分级处理和披露。

您可以期待以下流程:

初始响应

在 3 个美国工作日内确认收到报告。
在 5 个美国工作日内完成初步分级评估。

问题解决进展更新

当修复方案就绪或分配了 CVE 时,我们会告知研究人员。

Incentives and Public Recognition

符合条件的贡献者将获得漏洞悬赏奖励和/或致谢表彰,并在其要求时被写入 CVE 记录。

我们在所有沟通中遵循FIRST TLP v2.0 标记。如果未注明,我们会将提交内容视为 TLP: AMBER,仅在为研发或测试修复方案所必需的范围内,与相关技术合作伙伴共享。

CVSS desktop

优先级管理与分析

我们优先使用利益相关方特定漏洞分类(SSVC)方法来响应各类问题,并采用通用漏洞评分系统(CVSS)评估问题在技术层面的严重程度。

Timeline and Product Eligibility

需要立即处理的问题会触发我们的紧急事件响应计划,并在实际可行的情况下尽快予以解决。对于其他问题,我们会通过标准的开发、质量保证和分阶段部署流程,为受支持的产品制定补救措施和修复方案。在特殊情况下,如果补救措施依赖第三方或标准化组织,则可能需要更长时间。在此类情况下,我们会及时向报告人反馈进展。
所有向我们报告的问题都会经过分级评估,以确认其是否适用于受支持的产品。通常,只有仍在支持周期内的产品才会收到安全更新。

安全公告

安全公告发布于 NETGEAR 安全公告页面。公开披露经过协调,以最大程度保障用户安全。如研究人员有意愿,其姓名将在公告中获得致谢。
需要立即关注的问题,其公告将尽快发布。其他所有问题将在每月安全补丁更新中统一发布,并列出已修复的漏洞。

访问安全公告

与 CVE 的项目合作关系

NETGEAR 是一名CVE 项目合作伙伴(CNA),获授权可为所有 NETGEAR 产品、其子公司产品以及 NETGEAR 产品中使用的、尚未被其他 CNA 范围覆盖的第三方组件中存在的漏洞分配 CVE ID 并发布 CVE 记录。

Assignment Process

我们根据 CVE CNA 运行规则分配和发布 CVE ID 与 CVE 记录。我们的记录中包含 CWE、CVSS 和 CPE 信息,并与我们的 CISA安全设计承诺 目标保持一致。

旧设备

我们在验证遗留设备或不受支持设备中的漏洞方面能力有限。为帮助客户了解风险,当我们获得有关这些设备存在漏洞及其影响的可靠证据时,会为相关问题分配 CVE ID。

Third-Party Components

如果某个漏洞主要影响具有自己 CNA 的第三方组件,我们会与该 CNA 协调,并避免重复分配。

lock security desktop

NETGEAR 遵循行业标准

我们的政策和流程与广泛认可的标准、框架和指南保持一致:

Safe Harbor and Good Faith Research

我们鼓励安全研究人员主动向我们报告其发现的安全问题,而无需担心法律后果。如果您秉持善意并遵守本政策,NETGEAR 会将该研究视为获得授权,不会提起法律诉讼。如果有第三方因研究人员依照本政策开展的活动而对其采取法律行动,NETGEAR 将公开其授权立场。
在此语境下,“善意”意味着:避免侵犯隐私、破坏数据或干扰服务;不要访问、导出或保留不属于您的数据;在 NETGEAR 获得合理时间修复问题之前,不要公开披露;不要协助网络犯罪分子利用漏洞攻击我们的客户;如在测试中遇到用户数据,应立即停止测试;遵守适用法律。

最后更新:2025 年 12 月

除非另有说明,否则适用于 NETGEAR 及其子公司的所有硬件、固件、软件、移动应用、云服务和网络资产。