外部产品安全官计划


关于本计划


随着网络安全威胁的不断演变,大疆(DJI)致力于通过与外部安全专家的合作,构建一个更加全面的安全生态系统。外部产品安全官计划旨在与优秀的网络安全研究人员建立长期、深入的合作伙伴关系,以持续提升大疆产品及服务的安全性。


该计划超越了大疆传统的漏洞奖励(Bug Bounty)模式,为专项安全测试工作提供了一个结构化的框架。通过该计划,研究人员将有机会在大疆安全团队提供的专属资源和支持下,对特定的大疆产品进行深入的安全评估。


运作机制


邀请制

针对在大疆漏洞奖励计划(DJI Bug Bounty Program)中具有负责任报告历史并做出过重要贡献的网络安全研究人员。


定期测试项目

大疆会定期推出针对特定产品的测试项目。当有新项目启动时,大疆将通过电子邮件通知参与者。


产品资金支持

大疆为测试产品提供采购资金。鼓励研究人员自行采购大疆官方产品进行测试。


测试与报告

受邀研究人员须在项目资金发放后两个月内提供测试结果和反馈。如遇特殊情况,参与者必须至少在截止日期前 10 个工作日与大疆安全团队沟通,以说明提交延迟的情况。

测试过程中发现的所有漏洞可合并为一份报告,并通过大疆官方安全提交门户进行提交:https://security.dji.com/zh


漏洞奖励

大疆将根据漏洞评估标准,依据发现的漏洞情况提供相应的奖励。


时间线


测试项目将根据实际情况适时启动。每个项目启动时,均会通过电子邮件提供详细的时间安排信息,包括启动日期、测试窗口期(通常为资金发放后的两个月内,除非另有说明)、提交截止日期以及奖励评估计划。


条款与条件


本计划的所有要求和规定均须遵守《大疆安全研究人员指南》:【指引】

参与者在加入前须签署《项目合作协议》。该协议将在首次受邀时通过电子邮件发送。

如果安全研究人员违反本计划的条款(包括但不限于未经授权的披露、超出授权范围进行测试、进行恶意行为等),大疆有权:
(1)要求该研究人员退还已支付的所有项目资金和奖励;
(2)终止合作并取消其未来参与本计划的资格。


联系我们


如有任何疑问、申请或需要了解更多关于外部产品安全官计划的信息,请联系:bugbounty@dji.com

我们的安全团队将非常乐意探讨合作机会并解答您的任何疑问。


FAQ


问:谁可以参与这个计划?

答:本计划采用邀请制,专为在大疆漏洞奖励计划中拥有良好的负责任报告记录,且对安全研究做出过重大贡献的安全研究人员而设计。


问:我需要自己提供测试设备吗?

答:不需要。大疆将向受邀的研究人员免费提供资金,用于购买官方大疆产品进行测试。


问:如果我发现了漏洞该怎么办?

答:请通过您的测试指南中指定的渠道进行上报。大疆将对您提交的漏洞进行评估,并根据我们的漏洞评估标准提供相应的奖励。


问:我可以公开披露漏洞吗?

答:不可以。在大疆提供书面的披露批准之前,所有发现均须保持机密。这可确保所有漏洞在公开前得到修复,从而保护用户的隐私和安全。


问:漏洞评估流程需要多长时间?

答:时间周期取决于所发现漏洞的复杂程度。我们将及时向参与者更新评估进展。


问:下一次测试项目何时启动?

答:测试项目将根据实际情况适时启动。我们建议您订阅电子邮件通知或联系 bugbounty@dji.com 以获取有关最新项目的动态。