01简介
PAVO Fitness 作为提供健身器材和配套软件的产品,涉及账户数据、设备配网、固件下发与训练内容分发,因此安全性是产品的一部分。
我们欢迎各地的研究者提交报告。如果你在 PAVO Fitness 的产品或服务中发现了漏洞,我们希望收到你的反馈,并会与你一起确认、验证并修复它。
感谢你愿意花时间探索我们的产品。
安全
如果你在 PAVO Fitness 的应用、设备或 API 中发现了安全问题,我们希望收到你的反馈。本页说明哪些内容在范围内、怎么联系我们,以及报告提交之后会怎么走。
PAVO Fitness 作为提供健身器材和配套软件的产品,涉及账户数据、设备配网、固件下发与训练内容分发,因此安全性是产品的一部分。
我们欢迎各地的研究者提交报告。如果你在 PAVO Fitness 的产品或服务中发现了漏洞,我们希望收到你的反馈,并会与你一起确认、验证并修复它。
感谢你愿意花时间探索我们的产品。
本政策覆盖以下对象:
以下内容不在本政策范围内。只涉及这些类别的报告,我们会直接关闭,不做详细评估。
如果你在范围内找到一个真实、我们此前不知道的漏洞,我们会给出奖励。
奖励可能是最高 1,000 美元现金,或 PAVO Fitness 产品周边。
具体给多少、给哪种,由我们判断,确认漏洞时一并告诉你。一份写得清楚、能照着复现、把影响说明白的报告,比一条孤立的发现更有价值,我们会算进去。
以下情况没有奖励:重复报告、我们已经掌握的问题、范围外内容,以及核实下来并不能利用的报告。
付款方式和相关的税务、申报义务,等漏洞确认后再和你单独谈。奖励产生的税费由你自己承担。
我们承诺及时响应、随时同步进展,并把你的贡献记进内部修复记录。
我们不做公开致谢页。如果你希望自己的发现出现在已发布的安全公告里,在报告中说一声,公开之前我们会先和你敲定措辞。
请把报告发到:
develop@pavofitness.com
如果内容涉及利用细节、凭据、用户数据或还没修好的漏洞,请用我们的 PGP 公钥加密。
一份好报告能让我们不用来回追问就复现问题。请写清楚:
请不要在报告里带上第三方的个人数据。如果测试时意外碰到了用户数据,请立刻停手、第一时间告诉我们,也不要留副本。
| 阶段 | 目标时限 |
|---|---|
| 确认收到 | 3 个工作日内 |
| 初步验证与定级 | 10 个工作日内 |
| 修复期间同步进展 | 定期同步,直到关闭 |
| 协同公开披露 | 修复上线后,若适合公开 |
高危问题优先处理,不排队。
修复要多久,取决于问题出在哪一层:服务端能很快上线;移动端得过 App Store 或 Google Play 审核;固件则要走 OTA 分批下发,等设备陆续更新。你的报告属于哪一类,我们会说清楚。
从你第一次报告算起,希望你给我们 90 天再公开。如果确实需要更久,我们会讲明原因,另约日期。要是提前修完了,我们也乐意配合你早点公开。
修复上线、且公开对用户有好处时,我们会发安全公告。
研究过程中,请守住这几条:
违反这些的测试,不在本政策的授权范围内。
为鼓励安全漏洞研究和负责任披露,对于本着善意努力遵守本政策、并按其要求报告安全漏洞的安全研究人员,PAVO Fitness 不会对其采取法律行动。
请理解,如果你的研究涉及第三方(并非我们)的网络、系统、信息、应用程序、产品或服务,我们无法约束该第三方,他们可能会采取法律行动或通知执法机关。我们不能也不会以其他实体的名义授权安全研究,也不能以任何方式为你因自身行为而面临的第三方主张提供抗辩、赔偿或其他保护。
一如既往,我们期望你遵守所有适用于你的法律,并且不得干扰或危及超出本政策所允许范围的任何数据。
在从事可能与本政策不一致、或本政策未涵盖的行为之前,请先联系我们:develop@pavofitness.com。我们保留唯一权利,决定你是否本着善意努力遵守本政策并按其要求报告漏洞;在采取任何行动之前主动联系我们,是我们作出该决定时的重要考量因素。
本政策可能会更新。页首的版本号和更新日期,始终对应当前生效的文本。