倍拓氣動
漏洞披露政策
本政策說明如何通報影響倍拓氣動網站的疑似安全漏洞。倍拓氣動是倍拓工業旗下的氣動產品線。
如何通報漏洞
請將安全通報寄至 security@bepto.com。主旨請清楚標示「安全通報:rodlesspneumatic.com」,並提供受影響的網址或功能、可能影響、重現步驟、請求與回應內容、最小概念驗證、必要條件及偏好的聯絡方式。
初次通報請勿附上不必要的個人資料、客戶資訊、憑證或機密內容。
適用範圍
本政策適用於 rodlesspneumatic.com,包括倍拓氣動營運的第一方頁面、公開 Worker 路由與網站表單。如不確定系統是否在範圍內,請先聯絡我們再測試。
除非明確標示由倍拓氣動營運,第三方平台、基礎設施、應用程式與服務均不在範圍內;請向相關供應商通報第三方漏洞。
善意研究規則
僅使用您擁有或獲明確授權存取的帳號、紀錄與資料,並只做確認問題所需的最低限度測試。若接觸個人資料、憑證、機密資訊或他人紀錄,請立即停止並通知我們。請避免服務中斷、大量自動化請求、資源耗盡,以及影響客戶、可用性或正式環境資料的行為;公開披露前請給予合理調查時間、遵守適用法律,且不得以漏洞勒索或索取款項。
禁止的測試
本政策不授權阻斷服務、流量灌爆、破壞性測試、社交工程、網路釣魚、垃圾訊息、憑證填充、實體入侵、惡意程式、持久化、修改正式環境資料、降低服務品質或忽略安全控制的大量掃描、攻擊人員或服務供應商,以及測試倍拓氣動未營運的第三方系統或 Cloudflare 基礎設施。
通常不符合條件的通報
我們歡迎能證明真實安全影響的通報。若僅包含掃描器輸出、軟體版本標頭、缺少選用標頭、self-XSS、內容或 SEO 問題、無敏感操作頁面的點擊劫持,或未證明安全後果的速率限制觀察,可能不進行修復即結案。
我們的回應
我們會合理努力在五個工作日內確認完整通報,在十個工作日內提供初步評估或要求補充資料,並在適當時提供重要進度更新。這些是善意目標而非合約服務等級;修復時間取決於嚴重程度、複雜度、受影響服務及供應商協調。
協調披露
在我們確認修復完成或雙方同意披露日期前,請勿公開疑似漏洞、概念驗證或受影響資料。我們會依嚴重程度與複雜度,善意協商合理的披露時程。
安全港聲明
對於在本政策範圍內、出於善意且採取避免傷害方式進行的安全研究,倍拓氣動無意提起法律行動。如對計畫中的測試是否允許有疑問,請先聯絡我們。本聲明不授權違法行為,也不約束第三方。
致謝與獎勵
本政策不是漏洞懸賞計畫,不承諾付款、禮品或公開致謝。任何致謝或獎勵均由我們自行決定,並須另行書面約定。
聯絡方式
安全通報:security@bepto.com
產品、報價及一般網站問題:Pneumatic@bepto.com