الإبلاغ عن ثغرة أمنية
الإفصاح المنسَّق عن الثغرات لجميع منتجات Zedmos وخدماتها.
الإبلاغ عن ثغرة
إذا وجدت ثغرة أمنية في منتج أو خدمة من Zedmos، فاكتب إلى security@zedmos.com. يرجى ذكر المنتج المتأثر وإصداره، وخطوات إعادة الإنتاج، وتقديرك للأثر. ونوفر اتصالاً مشفّرًا عند الطلب. وتوجد نسخة قابلة للقراءة آليًا من هذه السياسة في /.well-known/security.txt.
ما يمكنك توقّعه منا
نؤكد استلام بلاغك خلال 3 أيام عمل، ونقدم تقييمًا أوليًا خلال 7 أيام، ونبقيك على اطلاع حتى حل المشكلة. وإن رغبت، نذكر اسمك بعد نشر الإصلاح.
الإفصاح المنسَّق
نطلب ألا تنشر تفاصيل ثغرة قبل توفر إصلاح للعملاء المتأثرين — عادةً خلال 90 يومًا من بلاغك. وإذا تعذّر تقديم إصلاح خلال تلك المهلة، فسنتفق معًا على جدول زمني للإفصاح.
البحث الأمني بحسن نية
لن نتخذ إجراءات قانونية ضد البحث الأمني بحسن نية، شريطة ألا تصل إلى بيانات أطراف ثالثة أو تعدّلها، وألا تُضعف خدماتنا، وألا تُسرّب بيانات، وألا تستغل ثغرة بما يتجاوز ما يلزم لإثباتها.
النطاق
- Zedmos لـ OPNsense (os-zedmos)
- Zedmos لـ pfSense (pfSense-pkg-zedmos)
- وحدة تحكم Zedmos (المستضافة والمستضافة ذاتيًا)
- خدمات المحور على zedmos.com / zedmos.de / zedmos.net
التحديثات الأمنية وفترة الدعم
يتلقى كل إصدار منتج مدعوم تحديثات أمنية مجانية عبر مستودعات حزم Zedmos طوال فترة دعمه المنشورة — خمس سنوات على الأقل من الطرح في السوق، وهو الحد الأدنى الذي تحدده المادة 13(8) من اللائحة (EU) 2024/2847 (قانون المرونة السيبرانية). ويظل كل تحديث متاحًا لعشر سنوات على الأقل (المادة 13(9)) ويُقدَّم مجانًا (الملحق I الجزء II(8)). وتعرض وحدة التحكم التحديثات المتاحة، وتُميَّز الإصلاحات ذات الصلة بالأمن في ملاحظات الإصدار.
الإطار التنظيمي
تعمل Zedmos بصفة مصنّع بمفهوم اللائحة (EU) 2024/2847 (قانون المرونة السيبرانية). واعتبارًا من 11 سبتمبر 2026 نبلّغ عن الثغرات المستغلَّة فعليًا والحوادث الخطيرة إلى ENISA وفريق CSIRT المختص عبر منصة الإبلاغ الموحدة، كما تقتضي المادة 14.