什么是 漏洞披露报告 表单模板?
当有人发现你的产品存在安全漏洞时,最糟糕的情况就是他们不知道该如何告诉你。漏洞披露报告表单为他们提供了明确的提交渠道,也让你的团队收到一份可以采取行动的报告,其中包括受影响资产、漏洞类型、编号复现步骤以及影响说明。
发送到常规支持邮箱的报告往往缺少复现所需的详细信息,有时甚至无人查看。此模板提出了安全工程师本来就会询问的问题:“复现步骤”“攻击者可以利用这个漏洞做什么?”,以及报告者是否访问过他人的数据、有哪些披露计划。报告者可以保持匿名,而简短的善意声明则能明确双方的预期。
它运行于 FileIt 的 Forms 应用:将表单链接放在你的安全页面或 security.txt 文件中,每份报告都会作为 PDF 保存到你的保险库,并附上截图或概念验证文件。
- 适合对象
- 软件公司、SaaS 提供商、代理机构,以及任何拥有公开网站的组织
- 填写人
- 安全研究人员、客户或任何发现漏洞的人
- 完成时间
- 约 10 分钟,具体取决于报告内容
- 包含内容
- 可选匿名、漏洞类型选择器、严重程度、数据访问问题、证据上传、披露计划
谁会使用 漏洞披露报告 表单?
- 作为公开报告渠道,链接到安全页面或 security.txt
- 为客户处理安全问题提供比常规支持队列更合适的途径
- 收集非正式或仅限受邀参与的漏洞赏金计划中的发现
- 记录硬件或 IoT 产品的漏洞报告
- 代理机构代表客户网站接收漏洞报告
- 保存每份报告及其收到时间的日期记录
此 漏洞披露报告 表单中的问题
共 3 页,21 个问题 · 包含 文件上传, 条件问题, 多页, 同意复选框.
1 关于您
- 您的姓名或网名
- 电子邮箱
- 组织(如有)
- 如果我们公开致谢报告提交者,您是否希望署名?* 是,使用我的姓名或网名 · 是,署名我的组织 · 否,请保持匿名
2 漏洞信息
- 受影响的对象是什么?* 网站或 Web 应用 · API · 移动应用 · 桌面软件 · 硬件或设备 · 电子邮件或 DNS · 云存储或云服务
- URL、应用名称或产品及版本*
- 漏洞类型* 跨站脚本攻击(XSS) · 注入(SQL、命令、模板) · 身份验证或会话漏洞 · 访问控制失效 / IDOR · 敏感数据泄露 · 服务器端请求伪造 · 跨站请求伪造 · 安全配置错误 · 远程代码执行 · 其他
- 简要概述*
- 复现步骤*
- 攻击者可以利用此漏洞做什么?*
- 您对严重程度的评估* 严重 · 高 · 中 · 低 · 不确定
- CVSS 分数或向量(可选)
- 您是否访问、更改或下载了他人的数据?*
- 涉及哪些数据?您是否删除了所有副本?* 仅在适用时提问
3 证据与披露
- 屏幕截图、视频或概念验证
- 您何时发现了该漏洞?
- 您是否已将此事告知其他人?*
- 告知了谁?是否已公开?* 仅在适用时提问
- 您的披露计划* 我会与您协调日期 · 我不打算公开发布 · 我计划在指定日期前后发布
- 计划发布日期* 仅在适用时提问
- 善意行为*
漏洞披露报告 表单,逐页查看
1 关于你
姓名或昵称、邮箱和组织均为可选项;表单会提示,如果没有联系方式,你将无法跟进。还有一个必答问题:如果你公开致谢报告者,报告者是否希望获得署名,以及希望按姓名、组织署名,还是完全不署名。
2 漏洞信息
报告者选择受影响的对象——网站、API、移动应用、桌面软件、硬件、邮箱或 DNS、云服务,或其他——并填写 URL、应用名称或版本。“漏洞类型”涵盖 XSS、注入、身份验证漏洞、访问控制失效、数据暴露、SSRF、CSRF、配置错误和远程代码执行。随后填写简短摘要、编号的“复现步骤”和影响,并提供报告者评定的严重程度及可选的 CVSS 分数。如果报告者访问、更改或下载了他人的数据,系统会询问具体数据以及是否已删除副本。
3 证据与披露
最多可附加五个截图、视频或概念验证文件。报告者需要说明发现漏洞的时间、是否告知过其他人,以及披露计划——是协商一个日期、不打算发布,还是确定一个发布日期;如选择后者,还需要填写日期。最后一个必填勾选项是善意声明。
定制你的模板
- 编辑封面文字,说明你自己的范围和安全港(safe harbour)措辞
- 通过通知设置,将报告直接发送到你的安全邮箱
- 如果你不公开致谢,删除署名问题
- 在受影响资产问题中添加产品或域名下拉列表
- 将报告存入只有安全团队可以使用的受限保险库文件夹
- 更改强调色和封面文字,使其与安全页面保持一致
填写 漏洞披露报告 表单的提示
- 即使尚未复现,也要快速确认收到每份报告
- 在表单链接旁说明哪些内容在范围内、哪些不在范围内
- 要求报告者使用测试账户,绝不要使用真实客户数据
- 修复问题期间持续向报告者更新进展
- 条件允许时,与报告者共同确定披露日期
- 限制保险库文件夹的可见人员——报告可能描述正在存在的漏洞
每份回复都会成为文件库中的 PDF
每份报告都会以 PDF 的形式存入你选择的保险库文件夹,截图和概念验证文件则作为附件保留,同时你会收到邮件通知。如果报告者提供了邮箱地址,他们还会收到自己报告的副本。
Responses 表格可让你的团队按资产或类型搜索报告,并将其导出为 CSV,方便跟踪报告从收到到修复的全过程。
- 从此模板开始。它会在 FileIt Forms 设计器中打开 — 你可以修改任何问题、添加页面,并设置问题显示的条件。
- 分享表单。开启公开链接,或通过电子邮件发送给他人,每人都有专属链接。他们无需 FileIt 账户。
- 以 PDF 获取回复。每份回复都会保存为 PDF,存入你选择的文件库文件夹,上传的文件也会附在其中 — 还会列在可导出为 CSV 的回复表中。
漏洞披露报告 表单:常见问题
漏洞披露模板免费吗?
是的。FileIt 的 Forms 应用在所有方案中都包含此模板,包括免费方案。
报告者可以保持匿名吗?
可以。姓名和邮箱均为可选项。身份信息收集功能默认关闭,因此表单开始前不会询问任何身份信息。
此表单会创建法律安全港(safe harbour)吗?
不会。此表单只负责收集报告。任何安全港(safe harbour)或范围说明都属于你自己的政策,你可以将其添加到封面文字中。
研究人员可以附加概念验证文件吗?
可以。每份报告最多可以上传五个图片、PDF 或文本文件。
谁能看到这些报告?
报告会存入你的 FileIt 保险库中你选择的文件夹,并发送到通知设置中的邮箱地址。
我应该在哪里放置表单链接?
大多数组织会将链接放在安全页面或信任页面上,也会放在 security.txt 文件的联系信息行中。