生效日期:2026年4月17日
1. 安全通知
目的
Even Realities 致力於維護我們產品和服務的安全性與可靠性。我們重視安全研究人員及更廣泛社群在保障用戶安全方面的協助。
本漏洞揭露政策(以下稱「本政策」)說明如何負責任地報告安全漏洞,以及 Even Realities 如何處理此類報告。本政策適用於所有漏洞提交,無論報告者是否有資格參加任何特定獎勵計畫(依據揭露漏洞的嚴重性與影響,我們將視情況提供獎勵)。
範圍
本政策適用於影響由 Even Realities 開發、維護或營運的產品及服務的安全漏洞,包括但不限於:
- 由 Even Realities 營運的網路服務及線上平台(例如:www.evenrealities.com)
- 由 Even Realities 提供的官方行動應用程式(例如:Even Realities iOS 與 Android 應用程式)
- Even Realities 產品的官方裝置韌體與嵌入式軟體
- 由 Even Realities 營運的裝置通訊、更新、認證與授權機制
不在範圍內:
- 非由 Even Realities 開發的第三方產品、整合或服務。
- 修改過的、非官方或不受支援的軟體/硬體(例如:越獄裝置)。
- Even Realities 辦公室或資料中心的實體安全。
- 針對 Even Realities 員工或用戶的社交工程或網路釣魚攻擊。
授權聲明
本政策僅旨在提供報告安全漏洞的機制,並不構成進行滲透測試、安全評估或任何形式主動安全測試的授權。Even Realities 鼓勵以善意進行的安全研究。
若您依照本政策進行安全研究與漏洞揭露:
- 我們視您的研究為已授權。
- 對於符合本政策的行為,我們不會採取法律行動。
- 若第三方對您採取法律行動,我們將表明您的行為符合本政策。
注意:您必須遵守所有適用法律。本授權不允許您存取、修改或刪除其他用戶的資料。
2. 漏洞報告
報告疑似漏洞
我們鼓勵安全研究人員、產業組織、客戶及供應商與我們合作,報告與 Even Realities 產品及服務相關的安全漏洞。
漏洞報告電子郵件
若您認為發現了安全漏洞,請將詳細報告寄至我們專門的安全聯絡人:
若您在使用 Even Realities 產品及服務時遇到或發現安全問題,請將詳細報告寄至:
電子郵件:software@evenrealities.com(請在主旨欄標註「Security Vulnerability」)
建議主旨格式:[漏洞類型] - [產品/元件名稱]
漏洞報告應盡可能包含以下資訊:
- 漏洞的詳細描述
- 受影響的產品或版本
- 重現步驟或概念驗證(PoC)
- 潛在安全影響的評估
3. 漏洞回應
Even Realities 重視產品與服務的漏洞管理,支持負責任的漏洞揭露與處理程序,並尊重每位安全研究人員的研究成果。我們將指派專責人員跟進、分析並處理每一項安全問題,確保及時解決與回應。我們會在十個工作天內發送初步回覆郵件,並持續跟進漏洞修復進度,直到完成修復。
注意:實際回應時間可能因漏洞風險等級與複雜度而異。
漏洞意識:主動監控並接收報告的潛在安全漏洞與問題,並保持與漏洞報告者的聯繫。
漏洞驗證:確認潛在安全漏洞是否影響我們產品的安全性,評估風險,並通知用戶修正時間表與漏洞等級。
漏洞修復:擬定風險緩解與漏洞修復計畫,驗證修復成果,並提供產品升級包或修補程式。
漏洞揭露:當有可行的緩解措施與修補程式(或新版本推出)時,公開漏洞資訊。
問題改進:漏洞揭露後,我們將監控修復成效,收集客戶回饋與建議,並在必要時更新修補程式/升級包。Even Realities 也將持續改進產品開發與漏洞處理流程。
在整個漏洞處理過程中,我們將嚴格控制漏洞資訊的範圍,並限制其傳播僅限於參與漏洞修復的相關人員。我們也請漏洞報告者承諾在向用戶提供完整解決方案前,保密漏洞資訊。
我們將根據法律合規採取必要且合理的措施保護所獲得的漏洞資料。除非受影響客戶明確要求或法律規定,Even Realities 不會主動與其他方分享或揭露上述資料。
4. 禁止行為
任何導致以下結果的行為均視為禁止:
- 未經授權存取 Even Realities 的資料或系統
- 破壞服務穩定性或可用性
- 超出展示影響所需範圍的漏洞利用
- 未經協調即提前公開漏洞資訊
- 任何違反適用法律或法規的行為
若在漏洞發現過程中接觸到敏感或個人資料,研究人員必須立即停止該行為,避免進一步存取,刪除任何本地存儲的該類資料,並在漏洞報告中及時通知 Even Realities。
請勿在報告中提供除證明漏洞所必需之外的敏感個人資料。
5. 政策更新
本政策可能會不時更新。
最新版本將公布於 Even Realities 官方網站。