
資安漏洞管理政策
目的
主向位科技致力於提供安全、可靠的產品,並將資安融入產品設計與開發流程。我們建立完善的產品資安漏洞通報與處理機制,為外部資安研究人員、合作夥伴及用戶提供安全且透明的漏洞揭露管道,以協助及早識別、評估及修補潛在漏洞,降低資安風險,持續提升產品的安全性與可靠性。
為確保產品資安漏洞能獲得即時且妥善的處理,主向位科技成立產品資安事件應變小組(Product Security Incident Response Team,PSIRT),專責受理、分析、驗證及協調處理產品資安事件與漏洞通報。我們遵循國際標準及業界最佳實務,持續優化漏洞管理與事件回應流程,並與資安研究人員、合作夥伴及客戶共同維護產品安全,降低潛在資安風險,提供更安全、可靠的產品與服務。
若您發現可能影響主向位科技產品或服務安全性的資安漏洞,請透過 漏洞回報系統 向產品資安事件應變小組(PSIRT)回報;如需進一步聯繫,請致電主向位科技:+886-2-2659-1021。
主向位科技產品資安事件應變小組(PSIRT)依循標準化漏洞管理流程處理產品資安漏洞,流程如下:

1. 受理與確認
PSIRT 收到漏洞通報後,通常將於 2 個工作天內回覆通報者,確認已受理通報並展開後續評估。
2. 漏洞分析與風險評估
PSIRT 將對漏洞進行初步分類、技術分析及風險評估,確認漏洞是否存在,以及其對產品、系統及客戶可能造成的影響。
3. 原因分析與修復規劃
PSIRT 將與產品管理(PM)、研發(RD)、品質保證(DQA)等相關部門合作,分析漏洞原因、確認受影響範圍,並制定修復及緩解方案。若回報者已提供聯絡資訊,PSIRT 將於處理過程中適時提供進度更新。
4. 修復措施
PSIRT 將協同產品開發團隊完成修復方案之開發、測試與驗證。對於高風險或重大漏洞,將優先投入資源進行處理;如正式修補程式尚需開發時間,將視情況先提供暫時性緩解措施,以降低潛在風險。
5. 安全公告與資訊揭露
漏洞完成分析及修復後,PSIRT 將視需要發布產品資安公告(Security Advisory),內容包括漏洞說明、受影響產品與版本、風險等級、緩解措施、修補資訊及相關建議,並通報於資安公告專區。
PSIRT 採用業界通用的 Common Vulnerability Scoring System(CVSS) 作為漏洞風險評估依據,並綜合考量漏洞的可利用性(Exploitability)、影響程度(Impact)及實際產品環境等因素,評估漏洞風險等級,以決定處理優先順序、修復時程及資訊揭露方式
| 嚴重性等級 | CVSS 3.x 分數區間 |
|---|---|
| 嚴重(Critical) | 9.0 – 10.0 |
| 高(High) | 7.0 – 8.9 |
| 中(Medium) | 4.0 – 6.9 |
| 低(Low) | 0 – 3.9 |
對於依循本政策並基於善意進行之合法安全研究活動,主向位科技將秉持尊重與合作的態度妥善處理相關漏洞通報。
適用範圍
CRA 適用於包含數位元件,且能直接或間接連接至其他裝置或網路的產品,包括連網硬體、軟體及相關數位產品。
主向位科技所提供之工業乙太網路交換機、媒體轉換器、PoE 設備及網路管理軟體等產品,部分產品可能屬於 CRA 適用範圍,將依產品功能、用途及銷售市場進行評估。
主向位科技持續檢視並優化產品資安管理流程,透過漏洞分析、事件檢討及風險評估,將經驗回饋至產品設計、開發及維護流程,持續提升產品安全性與韌性。
我們亦持續參考國際資安標準、政府相關指引及業界最佳實務,並與資安研究人員及合作夥伴保持合作,共同降低產品資安風險,提供更安全、可靠的產品與服務。
主向位科技保留隨時修訂本政策內容之權利,恕不另行通知;最新版本將公告於官方網站。
本政策僅作為產品資安漏洞通報與協調處理之指引,不構成任何法律權利、義務或保證。
主向位科技保留對漏洞通報之受理、處理、修復及資訊揭露方式的最終決定權。
如需通報產品資安漏洞,或對本政策有任何疑問,歡迎透過 PSIRT@ctcu.com 與產品資安事件應變小組(PSIRT)聯繫。