Elastic 产品安全

概述

保护客户与社区是我们的首要任务;客户与社区是我们一切工作的核心。我们高度重视与安全社区的合作关系,并与其共同致力于保障用户和互联网安全。

尽早获悉我们产品和服务中的任何安全问题,对我们而言至关重要。本页面概述了报告 Elastic 自有软件和服务中所发现漏洞的政策及流程。

 

负责任地报告漏洞

为了确保用户和 Elastic 的安全,以及进行适当的跟踪和分类,我们接受或处理通过 GitHub Issues、电子邮件、社交媒体或其他平台提交的安全漏洞错误报告。请选择最能体现您与 Elastic 之间关系的报告渠道:

  1. 个人:

    • 关于赏金资格:如果您希望获得赏金,则仅可通过我们的官方漏洞赏金计划提交报告。

    • 直接报告:如果您不希望使用漏洞赏金计划,可以直接发送电子邮件至 security@elastic.co。您可以使用 PGP 密钥加密您的消息(请参阅下面的 PGP 密钥指纹)。请注意,通过电子邮件提交的漏洞报告符合获得赏金或经济奖励的条件。
  2. 客户与合作伙伴:Elastic 现有客户和合作伙伴提出的所有安全相关问题,均通过既定的直接渠道进行处理。因此,建议客户通过这些沟通渠道进行联系。

 

协调披露政策

根据协调漏洞披露原则,Elastic 产品安全团队与 Elastic Engineering 合作分析已报告的漏洞,以确定建议采取的缓解措施或产品更新。

请注意:在我们通过官方渠道完成调查并回应相关问题之前,请勿在任何公共论坛上发布或共享任何有关潜在漏洞的信息。

 

Security 公告

当漏洞得到确认并解决后,我们会发布 Elastic Security Advisory (ESA)。这是关于 Elastic 产品安全问题的官方公告。

Elastic 是经授权的 CVE 编号机构 (CNA),我们为漏洞分配 CVE ID,并发布通用漏洞枚举 (CVE) 记录,我们的策略取决于漏洞的来源:

  • Elastic 软件:对于在 Elastic 开发的代码中发现的漏洞,我们会分配唯一的 CVE ID,将 CVE 记录发布至 NVD 数据库,同时在 discuss.elastic.co 门户网站发布 ESA。
  • 第三方依赖项:如果我们的软件捆绑的第三方库或依赖项中存在漏洞,我们不会分配新的 CVE ID。相反,ESA 将引用第三方定义的现有上游 CVE ID。

每份安全公告包括:

  • ESA 标识符

  • 适用的 CVE ID(由 Elastic 分配或来自上游)
  • 问题摘要
  • 受影响版本
  • 修复和缓解措施的详细信息
  • 使用通用漏洞评分系统 (CVSS) 评定严重性等级

 

如何获取最新信息:

 

其他安全咨询

如果您有并非安全漏洞报告的安全相关咨询,例如有关加密标准、合规性、漏洞扫描结果或已发布 CVE 的问题,可以直接联系产品安全团队。

  • 电子邮件:security@elastic.co

 

PGP密钥指纹:

1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2 

注意:如果电子邮件中包含敏感信息,您可以使用上面的 PGP 密钥对邮件进行加密。该密钥可通过密钥服务器获得,例如 OpenPGP