協調的な脆弱性開示ポリシー

AuthenTrend テクノロジー株式会社

最終更新日:20年2026月XNUMX日

我々のコミットメント

AuthenTrend 当社は製品のセキュリティを真剣に考えています。当社は、セキュリティ研究者、顧客、および一般の方々からの当社製品の潜在的な脆弱性に関する報告を歓迎します( ATKey (一連のハードウェアセキュリティキーおよび関連ソフトウェア)。このポリシーでは、脆弱性を当社に報告する方法と、その見返りとして期待できることについて説明します。

脆弱性を報告する方法

レポートは下記までお送りください。 security@authentrend.com.

問題の迅速な評価と解決のために、可能な限り以下の情報を含めてください。

  • 対象となる製品、モデル、およびファームウェア/ソフトウェアのバージョン

  • 脆弱性の説明とその潜在的な影響

  • 再現手順、概念実証、または構成の詳細

  • ご連絡させていただくための連絡先情報

報告書は英語または繁体字中国語で受け付けます。

レポートに通常のメールでは送信したくない詳細情報が含まれている場合は、最初のメッセージでその旨をお伝えください。共有する前に、安全な通信手段についてお客様と合意いたします。

あなたが私たちに期待できること

  • 了承 報告書の受領確認は、3営業日以内に行うことを目標としています。

  • 初期評価 また、必要に応じて、追加情報の要請を行う。

  • 定期的な更新 解決に向けた進捗状況について。

  • クレジットカード 問題が解決した後、もしご希望であれば、あなたの発見についてお名前を公表いたします。

規制報告

報告された脆弱性が実際に悪用されていることが判明した場合、または重大なセキュリティインシデントに関連する場合、 AuthenTrend 当社は、EUサイバーレジリエンス法(規則(EU)2024/2847)第14条に基づき、関係するEU当局への報告義務を負っています。そのような場合、当社は法定期限内に指定されたCSIRTおよびENISAに通知し、影響を受けるユーザーに情報を提供します。

報告内容がこの手続きの対象となる場合は、ご連絡いたします。規制当局への通知では、報告者としてあなたの名前は記載されません。ただし、あなたが名前の記載を希望し、当社が事前に同意した場合はこの限りではありません。

お客様への当社の約束(セーフハーバー)

私たちは、以下のような研究者に対する法的措置を追求または支持しません。

  • 誠意をもって、かつ本方針に従って行動すること。

  • プライバシー侵害、サービスの中断、データの破壊または流出を回避する。

  • 公表する前に、調査と是正措置を行うための十分な時間を与えてください。

  • 脆弱性を実証するために必要な最小限の範囲を超えて、脆弱性を悪用しないでください。

対象領域

対象範囲内

  • ATKey 所有するハードウェアセキュリティキー(全モデル)—物理的、侵襲的、サイドチャネルテストを含む

  • AuthenTrend ファームウェア、ソフトウェア、モバイルまたはデスクトップアプリケーション

  • AuthenTrend ウェブサービスは、お客様自身のアカウントとデータのみを使用してテストされています。

範囲外

  • 他者に属するシステム、デバイス、アカウント、またはデータ

  • 当社のサービスに対するサービス拒否攻撃、負荷テスト、またはストレステスト

  • 第三者の製品およびサービス AuthenTrend 顧客展開や当社製品と統合するIDプロバイダーを含め、動作しません。

作業範囲に含まれるかどうか不明な場合は、開始前にご連絡ください。弊社がご案内いたします。

協調的な開示

脆弱性に関する詳細は、修正プログラムをリリースするか、開示スケジュールについてお客様と合意するまで、機密情報として保持していただくようお願いいたします。当社は、有効な脆弱性については迅速に修正するよう努め、必要に応じてお客様と連携して情報公開を行います。

お問合せ security@authentrend.com

AuthenTrend テクノロジー株式会社 — 台湾台北市南港区三重路66号12階-2号室 郵便番号115