外部产品安全官计划
关于本计划
随着网络安全威胁的不断演变,大疆(DJI)致力于通过与外部安全专家的合作,构建一个更加全面的安全生态系统。外部产品安全官计划旨在与优秀的网络安全研究人员建立长期、深入的合作伙伴关系,以持续提升大疆产品及服务的安全性。
该计划超越了大疆传统的漏洞奖励(Bug Bounty)模式,为专项安全测试工作提供了一个结构化的框架。通过该计划,研究人员将有机会在大疆安全团队提供的专属资源和支持下,对特定的大疆产品进行深入的安全评估。
运作机制
邀请制
针对在大疆漏洞奖励计划(DJI Bug Bounty Program)中具有负责任报告历史并做出过重要贡献的网络安全研究人员。
定期测试项目
大疆会定期推出针对特定产品的测试项目。当有新项目启动时,大疆将通过电子邮件通知参与者。
产品资金支持
大疆为测试产品提供采购资金。鼓励研究人员自行采购大疆官方产品进行测试。
测试与报告
受邀研究人员须在项目资金发放后两个月内提供测试结果和反馈。如遇特殊情况,参与者必须至少在截止日期前 10 个工作日与大疆安全团队沟通,以说明提交延迟的情况。
测试过程中发现的所有漏洞可合并为一份报告,并通过大疆官方安全提交门户进行提交:https://security.dji.com/zh。
漏洞奖励
大疆将根据漏洞评估标准,依据发现的漏洞情况提供相应的奖励。
时间线
测试项目将根据实际情况适时启动。每个项目启动时,均会通过电子邮件提供详细的时间安排信息,包括启动日期、测试窗口期(通常为资金发放后的两个月内,除非另有说明)、提交截止日期以及奖励评估计划。
条款与条件
本计划的所有要求和规定均须遵守《大疆安全研究人员指南》:【指引】
参与者在加入前须签署《项目合作协议》。该协议将在首次受邀时通过电子邮件发送。
如果安全研究人员违反本计划的条款(包括但不限于未经授权的披露、超出授权范围进行测试、进行恶意行为等),大疆有权:
(1)要求该研究人员退还已支付的所有项目资金和奖励;
(2)终止合作并取消其未来参与本计划的资格。
联系我们
如有任何疑问、申请或需要了解更多关于外部产品安全官计划的信息,请联系:bugbounty@dji.com
我们的安全团队将非常乐意探讨合作机会并解答您的任何疑问。
FAQ
问:谁可以参与这个计划?
答:本计划采用邀请制,专为在大疆漏洞奖励计划中拥有良好的负责任报告记录,且对安全研究做出过重大贡献的安全研究人员而设计。
问:我需要自己提供测试设备吗?
答:不需要。大疆将向受邀的研究人员免费提供资金,用于购买官方大疆产品进行测试。
问:如果我发现了漏洞该怎么办?
答:请通过您的测试指南中指定的渠道进行上报。大疆将对您提交的漏洞进行评估,并根据我们的漏洞评估标准提供相应的奖励。
问:我可以公开披露漏洞吗?
答:不可以。在大疆提供书面的披露批准之前,所有发现均须保持机密。这可确保所有漏洞在公开前得到修复,从而保护用户的隐私和安全。
问:漏洞评估流程需要多长时间?
答:时间周期取决于所发现漏洞的复杂程度。我们将及时向参与者更新评估进展。
问:下一次测试项目何时启动?
答:测试项目将根据实际情况适时启动。我们建议您订阅电子邮件通知或联系 bugbounty@dji.com 以获取有关最新项目的动态。