Elastic 产品安全
概述
保护客户与社区是我们的首要任务;客户与社区是我们一切工作的核心。我们高度重视与安全社区的合作关系,并与其共同致力于保障用户和互联网安全。
尽早获悉我们产品和服务中的任何安全问题,对我们而言至关重要。本页面概述了报告 Elastic 自有软件和服务中所发现漏洞的政策及流程。
负责任地报告漏洞
为了确保用户和 Elastic 的安全,以及进行适当的跟踪和分类,我们不接受或处理通过 GitHub Issues、电子邮件、社交媒体或其他平台提交的安全漏洞错误报告。请选择最能体现您与 Elastic 之间关系的报告渠道:
个人:
关于赏金资格:如果您希望获得赏金,则仅可通过我们的官方漏洞赏金计划提交报告。
- 直接报告:如果您不希望使用漏洞赏金计划,可以直接发送电子邮件至 security@elastic.co。您可以使用 PGP 密钥加密您的消息(请参阅下面的 PGP 密钥指纹)。请注意,通过电子邮件提交的漏洞报告不符合获得赏金或经济奖励的条件。
客户与合作伙伴:Elastic 现有客户和合作伙伴提出的所有安全相关问题,均通过既定的直接渠道进行处理。因此,建议客户通过这些沟通渠道进行联系。
协调披露政策
根据协调漏洞披露原则,Elastic 产品安全团队与 Elastic Engineering 合作分析已报告的漏洞,以确定建议采取的缓解措施或产品更新。
请注意:在我们通过官方渠道完成调查并回应相关问题之前,请勿在任何公共论坛上发布或共享任何有关潜在漏洞的信息。
Security 公告
当漏洞得到确认并解决后,我们会发布 Elastic Security Advisory (ESA)。这是关于 Elastic 产品安全问题的官方公告。
Elastic 是经授权的 CVE 编号机构 (CNA),我们为漏洞分配 CVE ID,并发布通用漏洞枚举 (CVE) 记录,我们的策略取决于漏洞的来源:
- Elastic 软件:对于在 Elastic 开发的代码中发现的漏洞,我们会分配唯一的 CVE ID,将 CVE 记录发布至 NVD 数据库,同时在 discuss.elastic.co 门户网站发布 ESA。
- 第三方依赖项:如果我们的软件捆绑的第三方库或依赖项中存在漏洞,我们不会分配新的 CVE ID。相反,ESA 将引用第三方定义的现有上游 CVE ID。
每份安全公告包括:
ESA 标识符
- 适用的 CVE ID(由 Elastic 分配或来自上游)
- 问题摘要
- 受影响版本
- 修复和缓解措施的详细信息
- 使用通用漏洞评分系统 (CVSS) 评定严重性等级
如何获取最新信息:
- 查看安全公告:Elastic Security Announcements
- 通过“讨论”订阅:点击上方页面上的铃铛图标,然后选择“关注”
- 通过 RSS 源订阅:Elastic 安全公告 RSS 源
其他安全咨询
如果您有并非安全漏洞报告的安全相关咨询,例如有关加密标准、合规性、漏洞扫描结果或已发布 CVE 的问题,可以直接联系产品安全团队。
- 电子邮件:security@elastic.co
PGP密钥指纹:
1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2
注意:如果电子邮件中包含敏感信息,您可以使用上面的 PGP 密钥对邮件进行加密。该密钥可通过密钥服务器获得,例如 OpenPGP