IT 与运营 21个问题 3页 填写约需 7 分钟

漏洞披露报告表单模板

为安全研究人员和客户提供清晰、结构化的方式,报告你的网站、应用或产品中的漏洞。

漏洞披露报告
试用看看——这就是填写者看到的内容。您输入的任何内容都不会发送或保存。
使用此模板 设计器中可更改每个问题、选项和规则。

什么是 漏洞披露报告 表单模板?

当有人发现你的产品存在安全漏洞时,最糟糕的情况就是他们不知道该如何告诉你。漏洞披露报告表单为他们提供了明确的提交渠道,也让你的团队收到一份可以采取行动的报告,其中包括受影响资产、漏洞类型、编号复现步骤以及影响说明。

发送到常规支持邮箱的报告往往缺少复现所需的详细信息,有时甚至无人查看。此模板提出了安全工程师本来就会询问的问题:“复现步骤”“攻击者可以利用这个漏洞做什么?”,以及报告者是否访问过他人的数据、有哪些披露计划。报告者可以保持匿名,而简短的善意声明则能明确双方的预期。

它运行于 FileIt 的 Forms 应用:将表单链接放在你的安全页面或 security.txt 文件中,每份报告都会作为 PDF 保存到你的保险库,并附上截图或概念验证文件。

适合对象
软件公司、SaaS 提供商、代理机构,以及任何拥有公开网站的组织
填写人
安全研究人员、客户或任何发现漏洞的人
完成时间
约 10 分钟,具体取决于报告内容
包含内容
可选匿名、漏洞类型选择器、严重程度、数据访问问题、证据上传、披露计划

谁会使用 漏洞披露报告 表单?

  • 作为公开报告渠道,链接到安全页面或 security.txt
  • 为客户处理安全问题提供比常规支持队列更合适的途径
  • 收集非正式或仅限受邀参与的漏洞赏金计划中的发现
  • 记录硬件或 IoT 产品的漏洞报告
  • 代理机构代表客户网站接收漏洞报告
  • 保存每份报告及其收到时间的日期记录

此 漏洞披露报告 表单中的问题

共 3 页,21 个问题 · 包含 文件上传, 条件问题, 多页, 同意复选框.

1 关于您

  • 您的姓名或网名
  • 电子邮箱
  • 组织(如有)
  • 如果我们公开致谢报告提交者,您是否希望署名?* 是,使用我的姓名或网名 · 是,署名我的组织 · 否,请保持匿名

2 漏洞信息

  • 受影响的对象是什么?* 网站或 Web 应用 · API · 移动应用 · 桌面软件 · 硬件或设备 · 电子邮件或 DNS · 云存储或云服务
  • URL、应用名称或产品及版本*
  • 漏洞类型* 跨站脚本攻击(XSS) · 注入(SQL、命令、模板) · 身份验证或会话漏洞 · 访问控制失效 / IDOR · 敏感数据泄露 · 服务器端请求伪造 · 跨站请求伪造 · 安全配置错误 · 远程代码执行 · 其他
  • 简要概述*
  • 复现步骤*
  • 攻击者可以利用此漏洞做什么?*
  • 您对严重程度的评估* 严重 · 高 · 中 · 低 · 不确定
  • CVSS 分数或向量(可选)
  • 您是否访问、更改或下载了他人的数据?*
  • 涉及哪些数据?您是否删除了所有副本?* 仅在适用时提问

3 证据与披露

  • 屏幕截图、视频或概念验证
  • 您何时发现了该漏洞?
  • 您是否已将此事告知其他人?*
  • 告知了谁?是否已公开?* 仅在适用时提问
  • 您的披露计划* 我会与您协调日期 · 我不打算公开发布 · 我计划在指定日期前后发布
  • 计划发布日期* 仅在适用时提问
  • 善意行为*

漏洞披露报告 表单,逐页查看

1 关于你

姓名或昵称、邮箱和组织均为可选项;表单会提示,如果没有联系方式,你将无法跟进。还有一个必答问题:如果你公开致谢报告者,报告者是否希望获得署名,以及希望按姓名、组织署名,还是完全不署名。

2 漏洞信息

报告者选择受影响的对象——网站、API、移动应用、桌面软件、硬件、邮箱或 DNS、云服务,或其他——并填写 URL、应用名称或版本。“漏洞类型”涵盖 XSS、注入、身份验证漏洞、访问控制失效、数据暴露、SSRF、CSRF、配置错误和远程代码执行。随后填写简短摘要、编号的“复现步骤”和影响,并提供报告者评定的严重程度及可选的 CVSS 分数。如果报告者访问、更改或下载了他人的数据,系统会询问具体数据以及是否已删除副本。

3 证据与披露

最多可附加五个截图、视频或概念验证文件。报告者需要说明发现漏洞的时间、是否告知过其他人,以及披露计划——是协商一个日期、不打算发布,还是确定一个发布日期;如选择后者,还需要填写日期。最后一个必填勾选项是善意声明。

定制你的模板

  • 编辑封面文字,说明你自己的范围和安全港(safe harbour)措辞
  • 通过通知设置,将报告直接发送到你的安全邮箱
  • 如果你不公开致谢,删除署名问题
  • 在受影响资产问题中添加产品或域名下拉列表
  • 将报告存入只有安全团队可以使用的受限保险库文件夹
  • 更改强调色和封面文字,使其与安全页面保持一致

填写 漏洞披露报告 表单的提示

  • 即使尚未复现,也要快速确认收到每份报告
  • 在表单链接旁说明哪些内容在范围内、哪些不在范围内
  • 要求报告者使用测试账户,绝不要使用真实客户数据
  • 修复问题期间持续向报告者更新进展
  • 条件允许时,与报告者共同确定披露日期
  • 限制保险库文件夹的可见人员——报告可能描述正在存在的漏洞

每份回复都会成为文件库中的 PDF

每份报告都会以 PDF 的形式存入你选择的保险库文件夹,截图和概念验证文件则作为附件保留,同时你会收到邮件通知。如果报告者提供了邮箱地址,他们还会收到自己报告的副本。

Responses 表格可让你的团队按资产或类型搜索报告,并将其导出为 CSV,方便跟踪报告从收到到修复的全过程。

  1. 从此模板开始。它会在 FileIt Forms 设计器中打开 — 你可以修改任何问题、添加页面,并设置问题显示的条件。
  2. 分享表单。开启公开链接,或通过电子邮件发送给他人,每人都有专属链接。他们无需 FileIt 账户。
  3. 以 PDF 获取回复。每份回复都会保存为 PDF,存入你选择的文件库文件夹,上传的文件也会附在其中 — 还会列在可导出为 CSV 的回复表中。
使用 漏洞披露报告 模板 — 免费

漏洞披露报告 表单:常见问题

漏洞披露模板免费吗?

是的。FileIt 的 Forms 应用在所有方案中都包含此模板,包括免费方案。

报告者可以保持匿名吗?

可以。姓名和邮箱均为可选项。身份信息收集功能默认关闭,因此表单开始前不会询问任何身份信息。

此表单会创建法律安全港(safe harbour)吗?

不会。此表单只负责收集报告。任何安全港(safe harbour)或范围说明都属于你自己的政策,你可以将其添加到封面文字中。

研究人员可以附加概念验证文件吗?

可以。每份报告最多可以上传五个图片、PDF 或文本文件。

谁能看到这些报告?

报告会存入你的 FileIt 保险库中你选择的文件夹,并发送到通知设置中的邮箱地址。

我应该在哪里放置表单链接?

大多数组织会将链接放在安全页面或信任页面上,也会放在 security.txt 文件的联系信息行中。