NETGEAR 产品安全
漏洞处理与响应
我们的产品安全团队负责管理所有产品线的安全开发生命周期,包括安全问题的分级处理和披露。
您可以期待以下流程:
初始响应
在 3 个美国工作日内确认收到报告。
在 5 个美国工作日内完成初步分级评估。
问题解决进展更新
当修复方案就绪或分配了 CVE 时,我们会告知研究人员。
Incentives and Public Recognition
符合条件的贡献者将获得漏洞悬赏奖励和/或致谢表彰,并在其要求时被写入 CVE 记录。
我们在所有沟通中遵循FIRST TLP v2.0 标记。如果未注明,我们会将提交内容视为 TLP: AMBER,仅在为研发或测试修复方案所必需的范围内,与相关技术合作伙伴共享。
Timeline and Product Eligibility
需要立即处理的问题会触发我们的紧急事件响应计划,并在实际可行的情况下尽快予以解决。对于其他问题,我们会通过标准的开发、质量保证和分阶段部署流程,为受支持的产品制定补救措施和修复方案。在特殊情况下,如果补救措施依赖第三方或标准化组织,则可能需要更长时间。在此类情况下,我们会及时向报告人反馈进展。
所有向我们报告的问题都会经过分级评估,以确认其是否适用于受支持的产品。通常,只有仍在支持周期内的产品才会收到安全更新。
安全公告
安全公告发布于 NETGEAR 安全公告页面。公开披露经过协调,以最大程度保障用户安全。如研究人员有意愿,其姓名将在公告中获得致谢。
需要立即关注的问题,其公告将尽快发布。其他所有问题将在每月安全补丁更新中统一发布,并列出已修复的漏洞。
与 CVE 的项目合作关系
NETGEAR 是一名CVE 项目合作伙伴(CNA),获授权可为所有 NETGEAR 产品、其子公司产品以及 NETGEAR 产品中使用的、尚未被其他 CNA 范围覆盖的第三方组件中存在的漏洞分配 CVE ID 并发布 CVE 记录。
Assignment Process
我们根据 CVE CNA 运行规则分配和发布 CVE ID 与 CVE 记录。我们的记录中包含 CWE、CVSS 和 CPE 信息,并与我们的 CISA安全设计承诺 目标保持一致。
旧设备
我们在验证遗留设备或不受支持设备中的漏洞方面能力有限。为帮助客户了解风险,当我们获得有关这些设备存在漏洞及其影响的可靠证据时,会为相关问题分配 CVE ID。
Third-Party Components
如果某个漏洞主要影响具有自己 CNA 的第三方组件,我们会与该 CNA 协调,并避免重复分配。
Safe Harbor and Good Faith Research
我们鼓励安全研究人员主动向我们报告其发现的安全问题,而无需担心法律后果。如果您秉持善意并遵守本政策,NETGEAR 会将该研究视为获得授权,不会提起法律诉讼。如果有第三方因研究人员依照本政策开展的活动而对其采取法律行动,NETGEAR 将公开其授权立场。
在此语境下,“善意”意味着:避免侵犯隐私、破坏数据或干扰服务;不要访问、导出或保留不属于您的数据;在 NETGEAR 获得合理时间修复问题之前,不要公开披露;不要协助网络犯罪分子利用漏洞攻击我们的客户;如在测试中遇到用户数据,应立即停止测试;遵守适用法律。
最后更新:2025 年 12 月
除非另有说明,否则适用于 NETGEAR 及其子公司的所有硬件、固件、软件、移动应用、云服务和网络资产。