NETGEAR產品安全

commitment desktop

我們的承諾

在NETGEAR,我們透過安全設計做法、供應鏈完整性、主動威脅監察及創新保安功能,致力為人們提供安全的網路連線。我們的團隊承諾推行穩健的產品安全計劃,以贏取客戶信任,並與不斷演變的網絡威脅環境同步發展。

回報安全漏洞

NETGEAR的產品安全團隊負責調查所有影響NETGEAR產品和服務的安全漏洞報告。如果你是安全研究人員,並認為自己發現了潛在安全問題,請透過我們的

請發送電子郵件給我們

請在報告中提供:

  • 受影響的產品、型號、硬件、韌體或軟件版本
  • 清晰的重現步驟/概念驗證(PoC),以及預期行為與實際行為的對比
  • 安全影響或建議的嚴重程度
  • 您的聯絡資料,以及如何致謝(或註明如希望保持匿名)


如需更多資訊,請參閱我們的security.txt檔案。

漏洞處理及回應

我們的產品安全團隊管理所有產品線的安全開發生命週期,包括安全問題的初步評估及披露。

您可以預期:

初步回應

我們會在3個美國工作天內回覆收到的報告。
並會在5個美國工作天內完成初步評估。

問題處理進度更新

當修補程式準備就緒或已獲分配CVE編號時,我們會通知研究人員。

獎勵及公開表揚

符合資格的貢獻者可獲錯誤懸賞計劃獎金及/或致謝表揚,如有要求,亦會在CVE記錄中提名。

我們在所有溝通中均遵守FIRST TLP v2.0標籤。如未有標示,我們會將提交內容視為TLP: AMBER,並在有需要知情的情況下,為制訂或測試修補程式而與技術合作夥伴分享。

CVSS desktop

優先次序與分析

我們會採用Stakeholder-Specific Vulnerability Categorization (SSVC)方法來優先處理相關問題的應對工作,並運用Common Vulnerability Scoring System (CVSS)去評估問題在技術層面的嚴重程度。

時間表及產品資格

一旦出現需要立即處理的問題,我們會啟動緊急事件響應計劃,並在實際可行的情況下盡快處理。其他情況下,我們會透過標準的開發、品質保證及分階段部署週期,為受支援產品制定補救措施及修補程式。在某些特殊情況下,如補救方案需倚賴第三方或標準化機構,處理時間可能會較長;在這些情況下,我們會與報告人保持溝通。
所有向我們提交的問題都會經過初步分類,以判定是否適用於受支援產品。一般而言,只有仍在支援期內的產品才會收到安全更新。

安全通報

安全通報會發佈於NETGEAR安全通報頁面,並透過協調公開時間,以盡量提升用戶安全。如研究人員有意,將在通報中列明其貢獻。
對需要即時關注的問題,安全通報會在合理可行的時間內盡快發佈。其他問題則會於每月的安全修補更新中統一公佈,列出所有已修復的漏洞。

查閱安全通報

與CVE的計劃合作夥伴關係

NETGEAR是CVE計劃合作夥伴(CNA),獲授權為所有NETGEAR產品、其子公司產品,以及用於NETGEAR產品而未在其他CNA職責範圍內的第三方元件之漏洞指派CVE ID並發佈CVE紀錄。

指派流程

我們會按照CVE CNA營運規則指派及發佈CVE ID和CVE紀錄。這些紀錄包括CWE、CVSS和CPE資訊,並與我們在CISA安全設計承諾中的目標保持一致。

舊款裝置

我們在驗證舊款或不再支援裝置之漏洞方面能力有限。為協助客戶了解風險,只要有可信證據顯示相關裝置存在漏洞及其影響,我們便會為這些問題指派CVE ID。

第三方元件

如果某個漏洞主要影響的第三方元件本身設有CNA,我們會與該CNA協調,並避免重複指派。

lock security desktop

NETGEAR遵循行業標準

我們的政策和流程符合廣泛認可的標準、框架和指引:

安全港及善意研究

我們鼓勵安全研究人員勇於向我們報告其發現,而毋須擔心會有法律後果。如果你是出於善意並遵守本政策行事,NETGEAR會視該研究為獲授權行為,並且不會採取法律行動。如有第三方向依照本政策行事的安全研究人員採取法律行動,NETGEAR會說明此項授權。
在此情況下,「善意」的意思包括:避免侵犯私隱、銷毀數據或干擾服務;不得存取、外泄或保留不屬於你的數據;在NETGEAR有合理機會修補前,不得公開披露;不得協助網絡罪犯利用這些漏洞攻擊我們的客戶;如你在測試期間接觸到用戶數據,必須立即停止測試;並須遵守適用法律。

最後更新:2025年12月

除非另有說明,否則適用於NETGEAR及其子公司所有硬件、韌體、軟件、流動應用程式、雲端服務和網站資產。