协调漏洞披露(CVD)政策
我们非常重视产品的安全性以及对客户的保护。根据《欧盟网络弹性法案》(CRA),我们承诺以透明、负责任且协调一致的方式处理安全漏洞。
如果您在我们的产品中发现了漏洞,请您机密地向我们报告。
1. 当前软件支持与范围
下表列出了我们目前接收并评估安全报告的产品版本。
| 产品 / 组件 | 版本 | 状态 | 预期生命周期 | 安全更新 |
|---|---|---|---|---|
| WeinCAD.NET / Moineau | v2022 - v2026 | 🟢 积极维护 | 常规产品周期 | 持续的安全补丁 |
| WeinCAD.NET / Compressor | v2026 | 🟢 积极维护 | 常规产品周期 | 持续的安全补丁 |
| WeinCAD classic / Extruder | v58.x (当前) | 🟡 受限维护 | 直至 WeinCAD.NET / Extruder 发布 | 仅提供关键安全修复 |
| WeinCAD classic / Extruder | v32.x 至 v57.x | 🔴 终止支持 | 支持已结束 | 不再提供更新 |
| WMDS | v58.x (当前) | 🟡 受限维护 | 直至 WMDS.NET 发布 | 仅提供关键安全修复 |
| WMDS | v32.x 至 v57.x | 🔴 终止支持 | 支持已结束 | 不再提供更新 |
CRA 合规性提示:我们的内部更新和文档流程目前正在逐步调整,以确保在 2027 年 12 月 11 日的法定截止日期前,所有未来的产品线都能完全满足《网络弹性法案》的要求。
2. 服务水平协议 (SLA) 与响应时间
收到有效的漏洞报告后,我们承诺遵守标准化的处理时间:
- 接收确认:您将在 3 个工作日内收到回复,确认我们的安全团队已收到您的报告。
- 初步验证 (Triage):我们将在 7 个工作日内通知您该漏洞是否已被成功复现并确认。
- 状态更新:我们将至少每 14 天向您通报一次修复的最新进展。
- 补丁发布:我们致力于在初步验证后的 90 天内通过免费更新来消除安全风险,然后再公开详细信息。
3. 如何报告漏洞
请勿通过标准电子邮件发送未加密的漏洞详细信息。
- 沟通渠道:请将您的报告通过电子邮件发送至 security@weingartner.com。
- 加密:请务必使用我们的 PGP 密钥对报告进行加密。
- PGP 指纹:`14CA 7D78 3C8D D2E6 597C 0D04 AC3A 5836 BE25 3E34
- 完整公钥链接: https://www.weingartner.com/PublicKeyCRAWeingartner.key
- 所需信息:
- 受影响的产品及准确的版本号(参见支持表格)。
- 漏洞类型。
- 重现步骤说明(概念验证 Proof of Concept)。
- 对系统可能造成的影响。
4. 安全研究人员规则(安全港 Safe Harbor)
如果您遵守本政策,我们承诺不会对您采取任何法律行动:
- 无害原则:请勿尝试访问或修改客户数据,也不要通过拒绝服务攻击(DoS)瘫痪系统。
- 保密性(CVD):在我们发布补丁或约定的 90 天期限届满之前,请勿向第三方泄露漏洞信息。
- 禁止勒索:此流程旨在提高 IT 安全性。附带金钱要求的报告(例如勒索漏洞赏金)违反了本政策。
5. 监管报告义务 (CRA 第 14 条)
作为制造商,我们必须指出,根据法律要求,我们有义务在 24 小时内将主动利用的漏洞作为预警报告给相关机构(例如 ENISA / 国家级 CSIRT)。最终的技术报告将在 72 小时内提交。我们将与相关机构密切合作,以确保欧洲市场的安全。