生效日期:2026年4月17日
1. 安全声明
目的
Even Realities 致力于维护我们产品和服务的安全性和可靠性。我们重视安全研究人员及更广泛社区在保障用户安全方面的帮助。
本漏洞披露政策(“政策”)描述了如何负责任地报告安全漏洞以及 Even Realities 如何处理此类报告。本政策适用于所有漏洞提交,无论报告者是否有资格参与任何特定奖励计划(根据披露漏洞的严重性和影响,我们将视情况提供奖励)。
范围
本政策适用于影响 Even Realities 开发、维护或运营的产品和服务的安全漏洞,包括但不限于:
- Even Realities 运营的网络服务和在线平台(例如:www.evenrealities.com)
- Even Realities 提供的官方移动应用(例如:Even Realities iOS 和 Android 应用)
- Even Realities 产品的官方设备固件和嵌入式软件
- Even Realities 运营的设备通信、更新、认证和授权机制
不在范围内:
- 非 Even Realities 开发的第三方产品、集成或服务。
- 修改的、非官方的或不受支持的软件/硬件(例如,越狱设备)。
- Even Realities 办公室或数据中心的物理安全。
- 针对 Even Realities 员工或用户的社会工程学或网络钓鱼攻击。
授权声明
本政策仅旨在提供报告安全漏洞的机制,不构成进行渗透测试、安全评估或任何其他形式主动安全测试的授权。Even Realities 鼓励以善意进行的安全研究。
如果您按照本政策进行安全研究和漏洞披露:
- 我们视您的研究为授权的。
- 对于符合本政策的活动,我们不会对您采取法律行动。
- 如果第三方对您提起法律诉讼,我们将声明您的行为符合本政策。
注意:您必须遵守所有适用法律。本授权不允许您访问、修改或删除其他用户的数据。
2. 漏洞报告
报告疑似漏洞
我们鼓励安全研究人员、行业组织、客户和供应商与我们合作,报告与 Even Realities 产品和服务相关的安全漏洞。
漏洞报告邮箱
如果您认为发现了安全漏洞,请将详细报告发送至我们的专用安全联系方式:
如果您在使用 Even Realities 产品和服务时遇到或发现安全问题,请将详细报告发送至:
邮箱:software@evenrealities.com(请在主题栏使用“Security Vulnerability”)
推荐主题格式:[漏洞类型] - [产品/组件名称]
漏洞报告应尽可能包含以下信息:
- 漏洞的详细描述
- 受影响的产品或版本
- 复现步骤或概念验证(PoC)
- 潜在安全影响的评估
3. 漏洞响应
Even Realities 重视其产品和服务的漏洞管理,支持负责任的漏洞披露和处理流程,并尊重每位安全研究人员的研究成果。我们将指派专门人员跟进、分析和处理每个报告的安全问题,确保及时解决和响应。我们将在十个工作日内发送初步反馈邮件,并持续跟进漏洞解决进展,直至修复完成。
注意:对漏洞的实际响应时间可能因其风险等级和复杂性而异。
漏洞意识:主动监控并接收潜在安全漏洞和问题的报告,并与漏洞报告者保持联系。
漏洞验证:验证潜在安全漏洞和问题是否影响我们产品的安全,评估风险,并告知用户整改时间表和漏洞等级。
漏洞修复:制定缓解风险和修复漏洞的计划,验证漏洞修复结果,并提供产品升级包或补丁。
漏洞披露:在提供解决方案和补丁(或发布新版本)时披露漏洞信息。
问题改进:漏洞披露后,我们将监控补救措施的有效性,收集客户反馈和建议,并在必要时更新补丁/升级包。Even Realities 也将持续改进产品开发和漏洞处理流程。
在整个漏洞处理过程中,我们将严格控制漏洞信息的范围,仅限于参与漏洞修复的相关人员知晓。我们也要求漏洞报告者承诺在向用户提供完整解决方案前保密漏洞信息。
我们将根据法律合规采取必要且合理的措施保护所获得的漏洞数据。除非受影响客户明确要求或法律规定,Even Realities 不会主动与其他方共享或披露上述数据。
4. 禁止行为
以下行为导致的结果均视为禁止:
- 未经授权访问 Even Realities 的数据或系统
- 破坏服务的稳定性或可用性
- 利用漏洞超出证明影响所必需的范围
- 未经协调提前公开漏洞信息
- 任何违反适用法律法规的行为
若在漏洞发现过程中遇到敏感或个人数据,研究人员必须立即停止相关活动,避免进一步访问,删除任何本地存储的该类数据副本,并在漏洞报告中及时通知 Even Realities。
请勿在报告中提供超出证明漏洞所必需的敏感个人数据。
5. 政策更新
本政策可能会不时更新。
最新版本将在 Even Realities 官方网站发布。