Sebezhetőségek nyilvánosságra hozatalának és kezelésének politikája


A Fox ESS-nél rendkívül komolyan vesszük termékeink, felhőplatformunk és szolgáltatásaink biztonságát. 

Elkötelezettek vagyunk amellett, hogy a biztonsági közösséggel, ügyfeleinkkel, telepítőkkel és partnereinkkel együttműködve felelősségteljesen azonosítsuk és kezeljük a lehetséges biztonsági réseket. 

Ez az oldal ismerteti a biztonsági rések kezelésére vonatkozó keretrendszerünket, beleértve azt is, hogyan jelenthet be egy biztonsági rést, hogyan reagálunk a beérkezett bejelentésekre és kezeljük azokat, valamint hogyan tesszük közzé a biztonsági résekkel kapcsolatos információkat a vonatkozó előírásoknak megfelelően. Azt is bemutatja, hogy a teljes folyamat során mire számíthat tőlünk.



Hatály

Ez a szabályzat a Fox ESS termékeire és szolgáltatásaira vonatkozik, ideértve a következőket:

· Napenergia-inverterek, akkumulátoros energiatároló rendszerek és kommunikációs modulok

· Fox Cloud szolgáltatások és a kapcsolódó háttér-infrastruktúra

· Fox ESS mobilalkalmazások

· API-k és webszolgáltatások

· Eszközök firmware-e és a kapcsolódó szoftverek



Biztonsági rés bejelentése

Ha úgy véli, hogy biztonsági rést fedezett fel egy Fox ESS termékben vagy szolgáltatásban, kérjük, a lehető leghamarabb értesítse róla csapatunkat.

E-mail:security@fox-ess.com


Bejelentéskor kérjük, adja meg a következőket:

• A probléma egyértelmű leírása

• A reprodukálás lépései

• Az érintett termékmodel, firmware-verzió vagy platform

• Minden rendelkezésre álló bizonyíték (naplók, képernyőképek, payloadok stb.) 

• Elérhetőségei (opcionális, ha inkább névtelen kíván maradni)


Erősen javasoljuk a PGP (Pretty Good Privacy) titkosítás használatát a(z) security@fox-ess.com címre küldött valamennyi üzenet esetében.


A Fox ESS Security Team PGP nyilvános kulcsa az alábbiakban érhető el: 

• Kulcsazonosító (Key ID): 8959FCFCBCF09435 

• Ujjlenyomat (Fingerprint): C714 9ABF 7D5E C82F F6C7 16EA 8959 FCFC BCF0 9435


A nyilvános kulcs letöltéséhez kattintson ide.


Letöltheti és használhatja a biztonsági rés bejelentési sablonunkat amikor gyanús biztonsági rést kíván e-mailben bejelenteni. A Fox ESS az ésszerűen lehetséges legrövidebb időn belül visszaigazolja a beérkezett bejelentéseket, és arra törekszik, hogy 24 órán belül kezdeti visszaigazolást adjon. Az ellenőrzés időtartama a biztonsági rés összetettségétől, súlyosságától, reprodukálhatóságától és az érintett terméktől függően változhat.



A biztonsági rések kezelésének folyamata


44.png


A biztonsági rések kezelésére szolgáló folyamatunk az alábbi lépéseket foglalja magában: 

• Biztonsági rés fogadása: A Security és az Engineering csapataink rendszeresen figyelemmel kísérik a kijelölt biztonsági rés bejelentési csatornákat, haladéktalanul áttekintik a beérkező bejelentéseket, és gondoskodnak azok megfelelő kezeléséről. 

• Biztonsági rés ellenőrzése: Felmérünk és ellenőrzünk minden bejelentést, megerősítve a biztonsági rés kihasználhatóságát és lehetséges hatását. A műszaki súlyosság értékeléséhez a Fox ESS a Common Vulnerability Scoring System (CVSS) rendszert használja, amely a Forum of Incident Response and Security Teams (FIRST) által gondozott nyílt ipari szabvány. Elsősorban a CVSS v3.1 rendszert használjuk a pontozáshoz, és a keretrendszer fejlődésével párhuzamosan folyamatosan értékeljük a CVSS v4.0 bevezetését. A CVSS alappontszámok 0,0 és 10,0 közé eshetnek, és az alábbi minőségi súlyossági besorolásokhoz rendelhetők:


CVSS-pontszám

Súlyossági besorolás

0.0

Nincs

0.1 ‒ 3.9

Alacsony

4.0 ‒ 6.9

Közepes

7.0 ‒ 8.9

Magas

9.0 ‒ 10.0

Kritikus


A CVSS v3.1 metrikacsoportjai a következők:

• Alapmetrikák ‒ Egy biztonsági rés belső jellemzői (támadási vektor, támadás összetettsége, szükséges jogosultságok, felhasználói interakció, valamint a bizalmasságra, az integritásra és a rendelkezésre állásra gyakorolt hatás). 

• Időbeli metrikák ‒ Egy biztonsági rés időben változó jellemzői, mint például a kihasználókód érettsége és a javítás szintje. 

• Környezeti metrikák ‒ A felhasználó környezetére jellemző tényezők alapján végzett módosítások, például a rendszer kritikus szerepe és a biztonsági követelmények.


A nyilvánosan közzétett biztonsági rések esetében a Fox ESS közzéteheti az alkalmazandó CVSS-pontszámot és a vektor karakterláncot annak érdekében, hogy a súlyossági értékelés átlátható legyen. 

• Biztonsági rés elhárítása: A Fox ESS megfelelő korrekciós intézkedéseket dolgoz ki és hajt végre, amelyek kiterjedhetnek firmware-frissítésekre, szoftveres javításokra, felhőoldali hibajavításokra, konfigurációmódosításokra, ideiglenes kockázatcsökkentő intézkedésekre vagy ügyféltájékoztatásra. A korrekciós intézkedéseket – ahol ez lehetséges – a közzététel előtt teszteljük és ellenőrizzük. 

• Nyilvánosságra hozatal és hatósági bejelentés: Ahol az alkalmazandó jogszabályok és előírások ezt megkövetelik, a Fox ESS az előírt határidőn belül bejelenti a minősített biztonsági réseket és biztonsági incidenseket az illetékes hatóságoknak. A Fox ESS adott esetben összehangolja a nyilvános közzétételt, figyelembe véve a javítások elérhetőségét, az ügyfelek biztonságát, a kihasználás kockázatát és az alkalmazandó szabályozási követelményeket. 

• Lezárás és folyamatos fejlesztés: Az ügyfelek visszajelzéseit és a belső felülvizsgálatokat beépítve folyamatosan nyomon követjük, frissítjük és fejlesztjük a biztonsági rés kezelési folyamatainkat.



Biztonsági frissítések támogatása

A Fox ESS minden termék teljes támogatási életciklusán keresztül – egészen a közzétett támogatás-vég (end-of-life, EOL) időpontig – biztosít biztonsági frissítéseket. 

Ahol azt a biztonsági rés súlyossága és hatása indokolja, a Fox ESS műszakilag megvalósítható esetben a közzétett támogatási időszakon túl is nyújthat biztonsági frissítéseket.



Kapcsolat

Fox ESS Security Team 

E-mail: security@fox-ess.com

Cím: No. 939, Jinhai Third Road New Airport Industry Area Longwan District, Wenzhou Zhejiang Province, China



Verziókezelés

Verzió: 1.0 

Közzétéve: 2026. július 

A Fox ESS Security Team szükség szerint frissíti a jelen szabályzatot, és a felülvizsgált változatokat közzéteszi ezen az oldalon. A legfrissebb verzióért kérjük, rendszeresen tekintse meg ezt az oldalt.