Cavo 安全披露政策

编号
政策
类型
Policy
状态
现行
日期
2026-08-18
适用范围

本政策管 Cavo 官网上的公开条目,不管客户交付报告。网页条目使用 CAVO- 前缀,客户交付报告继续使用既有的公司文档编号,两套号码不混用。

测试边界:只审源码与我们自己准备的实例。不扫描未授权的第三方系统,不接触客户生产数据。

两类条目

Advisory 收厂商未在文档中当作已知边界、并且可以实际触发的缺陷。Assessment 收架构选择、默认部署风险和加固建议。同一份研究里两类可以同时出现,不把评估条目编成漏洞公告。

分级

Advisory 使用 Cavo 四级标签:严重、高危、中危、低危。标签出现在清单和条目元信息里。定级时参考 CVSS 3.1,矢量写在条目正文,不把分数当成唯一真相。需要用户主动安装或操作才能触发的,一般不上严重;远程、默认可达、无需交互的,才考虑严重。

Assessment 报告正文可以为各条风险写参考矢量,方便和加固清单对照。清单总行不标 CVSS,避免评估被看成一组漏洞公告。

通知与窗口

Advisory 在公开利用细节之前,会先按厂商公开的安全联系方式发送通知。常规窗口为 90 天;若已观察到在野利用,窗口缩短为 30 天。窗口内厂商无有效联系方式或明确拒绝修复的,可以按期公开摘要。

Assessment 不依赖窗口,可以在研究完成后直接公开。它描述的是已经写在文档里的边界,或部署时就能核对的事实。

提前公开与永不公开

出现以下情况,可以早于窗口公开摘要:问题已被他人公开;厂商要求提前公开;继续保密会扩大已在发生的损害。

以下内容不会出现在公开页:可直接复现未修复缺陷的步骤与构造、客户环境信息、完整密钥或凭据。摘要可以说明机制,不提供可复制的利用材料。

状态

每条 Advisory 会维持一种状态,并在变化时更新本站:待通知厂商、已通知、待响应、已修复、厂商不修、设计如此。Assessment 一般保持「公开」。

联系

披露相关来信发到 hi@fim.ai,标题请写明「披露」与条目编号。我们只在书面授权范围内做验证。