安全

漏洞披露政策

如果你在 PAVO Fitness 的应用、设备或 API 中发现了安全问题,我们希望收到你的反馈。本页说明哪些内容在范围内、怎么联系我们,以及报告提交之后会怎么走。

版本 1.0 最后更新 2026-09-07

提交漏洞报告 security.txt

01简介

PAVO Fitness 作为提供健身器材和配套软件的产品,涉及账户数据、设备配网、固件下发与训练内容分发,因此安全性是产品的一部分。

我们欢迎各地的研究者提交报告。如果你在 PAVO Fitness 的产品或服务中发现了漏洞,我们希望收到你的反馈,并会与你一起确认、验证并修复它。

感谢你愿意花时间探索我们的产品。

02范围内

本政策覆盖以下对象:

  • PAVO Fitness iOS 应用 —— App Store 上架的正式版本(当前 0.6.7)
  • PAVO Fitness Android 应用 —— Google Play 上架的正式版本(当前 0.0.1+5,版本号 6)
  • 设备固件与 BLE 协议 —— 含安全通道握手、设备激活、OTA 升级
  • 生产环境 API —— 覆盖全部服务区域(美洲、欧洲中东非、亚太)
  • pavofitness.com 及本页列出的子域名

03范围外

以下内容不在本政策范围内。只涉及这些类别的报告,我们会直接关闭,不做详细评估。

  • Shopify 平台自身。www.pavofitness.com 建在 Shopify 上。Shopify 平台、主题框架或其基础设施的漏洞,请走 Shopify 自己的渠道。
  • 我们接入的第三方服务,包括 AWS Cognito、AWS Amplify 等托管组件。请向对应服务方报告。
  • 非生产环境 —— 开发与预发布端点、TestFlight 构建、内测渠道,以及任何未发布的版本。
  • 拒绝服务、压力测试、资源耗尽,以及任何会拖垮可用性的手段。
  • 社会工程与钓鱼 —— 针对我们的员工、用户或合作伙伴。
  • 物理攻击 —— 针对我们的办公场所、生产设施或数据中心。
  • 未经人工验证的扫描器输出。没有人工复核、也没说清安全影响的原始工具结果,算不上一份报告。
  • 只在越狱或 Root 设备上才能复现的问题,事先与我们约定的除外。
  • 安全响应头缺失、TLS 套件偏好、SPF/DKIM/DMARC 细节等说不出实际影响的最佳实践项。
  • Self-XSS、无敏感操作页面上的点击劫持,以及需要设备已被完全控制、或攻击者手里正拿着已解锁手机才能成立的问题。

04奖励

如果你在范围内找到一个真实、我们此前不知道的漏洞,我们会给出奖励。

奖励可能是最高 1,000 美元现金,或 PAVO Fitness 产品周边

具体给多少、给哪种,由我们判断,确认漏洞时一并告诉你。一份写得清楚、能照着复现、把影响说明白的报告,比一条孤立的发现更有价值,我们会算进去。

拿到奖励需要同时满足

  • 问题在范围内,且不属于范围外的排除项。
  • 你是第一个报给我们的人。
  • 这个问题我们此前并不知道。
  • 你遵守了行为准则
  • 付款在你我双方所在的司法辖区都合法,且你不在制裁名单上。法律不允许时,我们没法付。

以下情况没有奖励:重复报告、我们已经掌握的问题、范围外内容,以及核实下来并不能利用的报告。

付款方式和相关的税务、申报义务,等漏洞确认后再和你单独谈。奖励产生的税费由你自己承担。

我们承诺及时响应、随时同步进展,并把你的贡献记进内部修复记录。

我们不做公开致谢页。如果你希望自己的发现出现在已发布的安全公告里,在报告中说一声,公开之前我们会先和你敲定措辞。

05如何提交报告

请把报告发到:

develop@pavofitness.com

如果内容涉及利用细节、凭据、用户数据或还没修好的漏洞,请用我们的 PGP 公钥加密。

邮箱

develop@pavofitness.com

英文和简体中文都能看

PGP 公钥

security.pavofitness.com/pgp-key.txt

指纹
55E6 F7CE A1D2 369C CDD6 63F1 B60F F645 E7B8 B98B

security.txt

/.well-known/security.txt

机器可读的联系信息,遵循 RFC 9116

06报告里写什么

一份好报告能让我们不用来回追问就复现问题。请写清楚:

  1. 受影响的产品和版本 —— 例如 PAVO Fitness iOS 0.6.7、具体固件版本,或 API 区域与端点。
  2. 漏洞类型 —— 属于哪一类问题。
  3. 复现步骤 —— 精确、有序,别人照着就能走通。
  4. 影响 —— 攻击者能拿到什么,需要哪些前置条件。
  5. 证据 —— 请求与响应抓包、BLE 报文、日志、截图或短视频。
  6. PoC 代码(有的话)。
  7. 环境 —— 设备型号、系统版本、网络条件,以及用到的工具或代理配置。
  8. 你想怎么署名,以及是否打算公开。

请不要在报告里带上第三方的个人数据。如果测试时意外碰到了用户数据,请立刻停手、第一时间告诉我们,也不要留副本。

07处理流程与时限

从我们收到报告那天算起的响应目标。
阶段目标时限
确认收到3 个工作日内
初步验证与定级10 个工作日内
修复期间同步进展定期同步,直到关闭
协同公开披露修复上线后,若适合公开

高危问题优先处理,不排队。

修复要多久,取决于问题出在哪一层:服务端能很快上线;移动端得过 App Store 或 Google Play 审核;固件则要走 OTA 分批下发,等设备陆续更新。你的报告属于哪一类,我们会说清楚。

披露等待期

从你第一次报告算起,希望你给我们 90 天再公开。如果确实需要更久,我们会讲明原因,另约日期。要是提前修完了,我们也乐意配合你早点公开。

修复上线、且公开对用户有好处时,我们会发安全公告

08行为准则

研究过程中,请守住这几条:

  • 只测你自己的、或已获明确授权的账号和设备。
  • 确认漏洞存在就停手。不要横向移动,不要为了证明影响继续往深处提权,也不要碰别人的数据。
  • 不改、不导出、不销毁、不留存不属于你的数据。
  • 不要影响我们服务的可用性和完整性。
  • 不拿漏洞做勒索。问奖励是正当的;但扣着细节不说、拿公开或转卖当筹码来要钱,不行,而且会直接失去奖励资格。
  • 公开之前,留给我们合理的修复时间。
  • 遵守适用法律。

违反这些的测试,不在本政策的授权范围内。

09法律安全港

为鼓励安全漏洞研究和负责任披露,对于本着善意努力遵守本政策、并按其要求报告安全漏洞的安全研究人员,PAVO Fitness 不会对其采取法律行动。

请理解,如果你的研究涉及第三方(并非我们)的网络、系统、信息、应用程序、产品或服务,我们无法约束该第三方,他们可能会采取法律行动或通知执法机关。我们不能也不会以其他实体的名义授权安全研究,也不能以任何方式为你因自身行为而面临的第三方主张提供抗辩、赔偿或其他保护。

一如既往,我们期望你遵守所有适用于你的法律,并且不得干扰或危及超出本政策所允许范围的任何数据。

在从事可能与本政策不一致、或本政策未涵盖的行为之前,请先联系我们:develop@pavofitness.com。我们保留唯一权利,决定你是否本着善意努力遵守本政策并按其要求报告漏洞;在采取任何行动之前主动联系我们,是我们作出该决定时的重要考量因素。

11政策变更

本政策可能会更新。页首的版本号和更新日期,始终对应当前生效的文本。