گزارش یک آسیبپذیری امنیتی
افشای هماهنگ آسیبپذیری برای همه محصولات و خدمات Zedmos.
گزارش یک آسیبپذیری
اگر آسیبپذیری امنیتیای در یکی از محصولات یا سرویسهای Zedmos یافتهاید، به security@zedmos.com بنویسید. لطفاً محصول و نسخه متأثر، گامهای بازتولید و برآوردتان از اثر را ذکر کنید. ارتباط رمزگذاریشده را در صورت درخواست فراهم میکنیم. نسخه ماشینخوان این سیاست در /.well-known/security.txt.
از ما چه انتظاری میتوانید داشته باشید
دریافت گزارش شما را ظرف 3 روز کاری تأیید میکنیم، ظرف 7 روز ارزیابی اولیه ارائه میدهیم، و تا رفع مشکل شما را در جریان میگذاریم. اگر بخواهید، پس از انتشار اصلاح از شما نام میبریم.
افشای هماهنگ
از شما میخواهیم جزئیات یک آسیبپذیری را پیش از در دسترس بودن اصلاح برای مشتریان متأثر منتشر نکنید — معمولاً ظرف 90 روز از گزارش شما. اگر اصلاح در آن پنجره قابل ارائه نباشد، جدول زمانی افشا را با هم توافق میکنیم.
پژوهش امنیتی با حسن نیت
علیه پژوهش امنیتی با حسن نیت اقدام قانونی نخواهیم کرد، به شرطی که به دادههای شخص ثالث دسترسی پیدا نکنید یا آنها را تغییر ندهید، خدمات ما را مختل نکنید، داده خارج نکنید، و آسیبپذیری را فراتر از آنچه برای اثباتش لازم است اکسپلویت نکنید.
دامنه
- Zedmos برای OPNsense (os-zedmos)
- Zedmos برای pfSense (pfSense-pkg-zedmos)
- Zedmos Console (میزبانیشده و خودمیزبان)
- خدمات هاب در zedmos.com / zedmos.de / zedmos.net
بهروزرسانیهای امنیتی و دوره پشتیبانی
هر انتشار محصول پشتیبانیشده در دوره پشتیبانی منتشرشدهاش بهروزرسانیهای امنیتی رایگان را از مخازن بسته Zedmos دریافت میکند — دستکم پنج سال از عرضه به بازار، حداقلی که ماده 13(8) مقررات (EU) 2024/2847 (قانون تابآوری سایبری) تعیین میکند. هر بهروزرسانی دستکم ده سال در دسترس میماند (ماده 13(9)) و رایگان ارائه میشود (پیوست I بخش II(8)). کنسول بهروزرسانیهای موجود را نشان میدهد و اصلاحات مرتبط با امنیت در یادداشتهای انتشار علامتگذاری میشوند.
چارچوب نظارتی
Zedmos به معنای مقررات (EU) 2024/2847 (قانون تابآوری سایبری) به عنوان سازنده عمل میکند. از 11 سپتامبر 2026 آسیبپذیریهای فعالانه اکسپلویتشده و رخدادهای شدید را از طریق سکوی گزارشدهی واحد به ENISA و CSIRT ذیصلاح گزارش میکنیم، آنگونه که ماده 14 الزام میکند.