协调漏洞披露(CVD)政策

我们非常重视产品的安全性以及对客户的保护。根据《欧盟网络弹性法案》(CRA),我们承诺以透明、负责任且协调一致的方式处理安全漏洞。

如果您在我们的产品中发现了漏洞,请您机密地向我们报告。


 

1. 当前软件支持与范围

下表列出了我们目前接收并评估安全报告的产品版本。

产品 / 组件版本状态预期生命周期安全更新
WeinCAD.NET / Moineauv2022 - v2026🟢 积极维护常规产品周期持续的安全补丁
WeinCAD.NET / Compressorv2026🟢 积极维护常规产品周期持续的安全补丁
WeinCAD classic / Extruderv58.x (当前)🟡 受限维护直至 WeinCAD.NET / Extruder 发布仅提供关键安全修复
WeinCAD classic / Extruderv32.x 至 v57.x🔴 终止支持支持已结束不再提供更新
WMDSv58.x (当前)🟡 受限维护直至 WMDS.NET 发布仅提供关键安全修复
WMDSv32.x 至 v57.x🔴 终止支持支持已结束不再提供更新

CRA 合规性提示:我们的内部更新和文档流程目前正在逐步调整,以确保在 2027 年 12 月 11 日的法定截止日期前,所有未来的产品线都能完全满足《网络弹性法案》的要求。


 

2. 服务水平协议 (SLA) 与响应时间

收到有效的漏洞报告后,我们承诺遵守标准化的处理时间:

  • 接收确认:您将在 3 个工作日内收到回复,确认我们的安全团队已收到您的报告。
  • 初步验证 (Triage):我们将在 7 个工作日内通知您该漏洞是否已被成功复现并确认。
  • 状态更新:我们将至少每 14 天向您通报一次修复的最新进展。
  • 补丁发布:我们致力于在初步验证后的 90 天内通过免费更新来消除安全风险,然后再公开详细信息。

 

3. 如何报告漏洞

请勿通过标准电子邮件发送未加密的漏洞详细信息。

  1. 沟通渠道:请将您的报告通过电子邮件发送至 security@weingartner.com。
  2. 加密:请务必使用我们的 PGP 密钥对报告进行加密。
  3. 所需信息:
    • 受影响的产品及准确的版本号(参见支持表格)。
    • 漏洞类型。
    • 重现步骤说明(概念验证 Proof of Concept)。
    • 对系统可能造成的影响。

 

4. 安全研究人员规则(安全港 Safe Harbor)

如果您遵守本政策,我们承诺不会对您采取任何法律行动:

  • 无害原则:请勿尝试访问或修改客户数据,也不要通过拒绝服务攻击(DoS)瘫痪系统。
  • 保密性(CVD):在我们发布补丁或约定的 90 天期限届满之前,请勿向第三方泄露漏洞信息。
  • 禁止勒索:此流程旨在提高 IT 安全性。附带金钱要求的报告(例如勒索漏洞赏金)违反了本政策。

 

5. 监管报告义务 (CRA 第 14 条)

作为制造商,我们必须指出,根据法律要求,我们有义务在 24 小时内将主动利用的漏洞作为预警报告给相关机构(例如 ENISA / 国家级 CSIRT)。最终的技术报告将在 72 小时内提交。我们将与相关机构密切合作,以确保欧洲市场的安全。