Політика щодо розкриття та обробки інформації про вразливості


У компанії Fox ESS ми надзвичайно серйозно ставимося до безпеки наших продуктів, хмарної платформи та послуг.

Ми прагнемо співпрацювати зі спільнотою фахівців з безпеки, клієнтами, установниками та партнерами, щоб відповідально виявляти та усувати потенційні вразливості.

На цій сторінці викладено нашу систему управління вразливостями, зокрема: як повідомити про вразливість, як ми реагуємо та вирішуємо повідомлені проблеми, а також як ми оприлюднюємо інформацію про вразливості відповідно до чинних нормативних вимог. Тут також описано, чого ви можете очікувати від нас протягом усього процесу.



Сфера застосування

Ця політика поширюється на продукти та послуги Fox ESS, зокрема:

· Сонячні інвертори, системи акумулювання енергії в батареях та модулі зв’язку

· Послуги Fox Cloud та пов’язана з ними серверна інфраструктура

· Мобільні додатки Fox ESS

· API та веб-сервіси

· Прошивка пристроїв та пов’язане програмне забезпечення



Як повідомити про вразливість

Якщо ви вважаєте, що виявили вразливість безпеки в продукті або послузі Fox ESS, будь ласка, повідомте нас про це якомога швидше.

Email:security@fox-ess.com


У повідомленні, будь ласка, вкажіть:

• Чіткий опис проблеми

• Покрокові інструкції для відтворення проблеми

• Модель продукту, версію вбудованого програмного забезпечення або платформу, на яку впливає проблема

• Будь-які підтверджуючі докази (журнали, знімки екрана, корисні дані тощо)

• Ваші контактні дані (не обов’язково, якщо ви бажаєте залишитися анонімним)


Ми настійно рекомендуємо використовувати шифрування PGP (Pretty Good Privacy) для всіх повідомлень, що надсилаються на адресу security@fox-ess.com


Відкритий ключ PGP команди безпеки Fox ESS наведено нижче:

• Ідентифікатор ключа: 8959FCFCBCF09435

• Відбиток: C714 9ABF 7D5E C82F F6C7 16EA 8959 FCFC BCF0 9435


Ви можете завантажити відкритий ключ, натиснувши тут.


Ви можете завантажити та використовувати наш шаблон повідомлення про вразливість, надсилаючи повідомлення про підозру на наявність вразливості електронною поштою. Компанія Fox ESS підтверджує отримання повідомлень у найкоротший можливий термін і прагне надати попереднє підтвердження протягом 24 годин. Терміни перевірки можуть відрізнятися залежно від складності, серйозності, відтворюваності та продукту, якого це стосується.



Процес обробки повідомлень про вразливості


Заміна зображення українською.png


Наш процес обробки вразливостей включає такі етапи:

Прийом повідомлень про вразливості: наші команди з безпеки та інженерії регулярно відстежують визначені канали повідомлення про вразливості, оперативно перевіряють отримані повідомлення та розподіляють їх для відповідної обробки.

Перевірка вразливостей: ми оцінюємо та перевіряємо кожне повідомлення, підтверджуючи можливість його експлуатації та потенційний вплив. Для технічної оцінки серйозності Fox ESS використовує Загальну систему оцінки вразливостей (CVSS) — відкритий галузевий стандарт, який підтримується Форумом команд реагування на інциденти та безпеки (FIRST). Для оцінки ми переважно використовуємо CVSS v3.1 і постійно аналізуємо можливість впровадження CVSS v4.0 у міру розвитку цієї системи. Базові бали CVSS коливаються від 0,0 до 10,0 і відповідають таким якісним рівням серйозності:


Оцінка CVSS

Рівень серйозності

0,0

Відсутній

0,1 — 3,9

Низький

4,0 — 6,9

Середній

7,0 — 8,9

Високий

9,0 — 10,0

Критичний


Групи показників CVSS v3.1 включають:

Базові показники — внутрішні властивості вразливості (вектор атаки, складність атаки, необхідні привілеї, взаємодія з користувачем та вплив на конфіденційність, цілісність і доступність).

Тимчасові показники — характеристики вразливості, які можуть змінюватися з часом, такі як зрілість коду експлойта та рівень усунення.

Метрики середовища — коригування на основі факторів, характерних для середовища користувача, таких як критичність системи та вимоги до безпеки.



Щодо вразливостей, інформація про які стала загальнодоступною, компанія Fox ESS може оприлюднити відповідний бал за шкалою CVSS та рядок вектора, щоб забезпечити прозорість щодо оцінки рівня серйозності.

Усунення вразливостей: компанія Fox ESS розробляє та впроваджує відповідні коригувальні заходи, які можуть включати оновлення прошивки, програмні виправлення, виправлення на стороні хмарної інфраструктури, зміни конфігурації, тимчасові заходи щодо зменшення ризиків або рекомендації для клієнтів. Заходи з усунення вразливостей, якщо це можливо, тестуються та перевіряються перед випуском.

Розкриття інформації про вразливості та звітність перед регуляторними органами: У випадках, коли це вимагається чинним законодавством та нормативно-правовими актами, компанія Fox ESS повідомляє про відповідні вразливості та інциденти безпеки до відповідних органів у встановлені терміни. Компанія Fox ESS координує публічне розкриття інформації, коли це доцільно, з урахуванням наявності заходів з усунення, безпеки клієнтів, ризику експлуатації вразливості та відповідних регуляторних вимог.

Закриття вразливостей та постійне вдосконалення: Ми враховуємо відгуки клієнтів та результати внутрішніх перевірок, щоб постійно відстежувати, оновлювати та вдосконалювати наші процеси управління вразливостями.


Підтримка оновлень безпеки

Fox ESS надає оновлення безпеки протягом усього періоду підтримки кожного продукту, аж до опублікованої дати закінчення терміну експлуатації (EOL).

У випадках, коли це виправдано серйозністю та наслідками вразливості, Fox ESS може надавати оновлення безпеки після закінчення опублікованого періоду підтримки, якщо це технічно можливо.



Контакти

Команда безпеки Fox ESS

Електронна пошта: security@fox-ess.com

Адреса: № 939, Третя вулиця Цзіньхай, промислова зона Нового аеропорту, район Лонгвань, Веньчжоу, провінція Чжецзян, Китай



Версії політики

Версія: 1.0

Опубліковано: липень 2026 року

Команда безпеки Fox ESS буде оновлювати та публікувати на цій сторінці зміни до цієї Політики розкриття та обробки вразливостей у міру необхідності. Будь ласка, регулярно переглядайте цю сторінку, щоб ознайомитися з останньою версією.