漏洞报告
我们欢迎您提交与我方产品、软件、服务及相关数字资产有关的潜在安全漏洞。通过官方渠道提交的报告将由网络安全团队审核,并录入内部跟踪处理流程。
漏洞报告渠道
如需上报漏洞,请发送邮件至:
CRA.EventReport@trinasolar.com
需要提供的信息:
• 产品名称
• 产品版本、编号或型号(如适用)
• 运行平台、使用环境或部署场景
• 潜在漏洞描述
• 漏洞复现步骤
• 概念验证代码或漏洞利用详情(如适用)
• 实际发现或潜在造成的影响
• 截图、日志、追踪记录或其他相关佐证材料
• 您用于后续沟通的首选联系方式
确认回执与后续跟进
收到您的漏洞报告后,天合储能将分配内部跟踪编号,并在24 小时内发送收悉回执;我方会对报告进行评估审核,必要时向您补充索要相关信息,并视情况同步后续沟通进展。
协同披露规则
天合储能采用协同漏洞披露(Coordinated Vulnerability Disclosure, CVD)机制。除双方另行书面约定外,漏洞上报者不得在漏洞修复完成并经双方协同发布之前,以任何形式向第三方公开该漏洞的技术细节、利用方法或相关信息。
漏洞的公开披露时间将综合考量以下因素后确定:漏洞严重等级与可利用性、受影响产品范围与用户风险、修复方案的开发与验证就绪状态、供应链及下游客户的协同部署需求,以及其他与安全风险相关的实际情况。