產品安全
泰瑞達致力於提供安全、可靠的產品,協助客戶安心營運。安全性已貫穿我們產品的整個生命週期,從安全設計與開發,到持續的漏洞評估與緩解。在業界公認的框架及嚴謹治理機制指引下,我們的產品安全計畫有助於保障資料安全、保護關鍵營運,並應對新興的網路安全風險。透過將安全性、隱私權及負責任的技術實踐融入我們所開發的每一項產品中,我們每天都在實踐客戶對泰瑞達的信任。
回報安全漏洞
泰瑞達(Teradyne)生產的自動化測試設備與機器人系統,是客戶在 生產環境中倚重的重要設備。若您在我們的 產品中發現了安全漏洞,我們希望能聽取您的回報。本頁面將說明應回報哪些內容、如何回報 ,以及後續處理流程。
安全登記表。無需註冊帳號。
- 如何舉報
- 我們的安全線上受理表單,是提交脆弱性報告的唯一管道。
- 致謝
- 提交後立即透過追蹤編號自動發送確認通知。
- 由誰負責處理
- 負責該受影響產品的產品安全團隊中,一名經指名的聯絡人。
- 您需支付的費用
- 提交漏洞報告是免費的。泰瑞達並未營運付費的漏洞懸賞計畫。
我們對您的承諾
泰瑞達(Teradyne)實施一套「協調式漏洞披露」(CVD)流程,由我們的 產品安全事件應變團隊(PSIRT)負責運作。當您出於善意向我們 通報漏洞時,我們承諾將採取以下措施。
我們將會回覆
每份報告都會收到一封附有追蹤編號的自動確認信。隨後, 我們產品安全團隊的成員會審閱該報告,並直接與您聯繫跟進。
我們會隨時向您通報最新情況
在評估完您的報告後,我們將告知您:我們是否已重現該 問題、我們如何評估該問題,以及我們打算採取什麼措施來處理。
我們將會將款項存入您的帳戶
若您有此需求,且已發布公開公告,我們很樂意 以您的真實姓名或暱稱作為署名。您亦可要求保持匿名。
適用範圍為何
此流程涵蓋泰瑞達產品及其隨附軟體與 系統中的安全性漏洞,範圍遍及我們所有業務單位。例如:
- 半導體測試: UltraFLEX 、UltraFLEXplus 、J750 及 IP750Ex, Magnum 記憶體測試、ETS 及 SLIC 高精度電源與類比測試、Titan 、TitanHP 及 Mercury HDD 測試系統,以及Saturn 儲存測試系統。
- 產品測試: TestStation 與Omnyx量產板測試、Photon 矽光子學測試,以及Spectrum、VICTORY、GENEVA、TestStudio與相關 國防及航太測試平台。
- 機器人技術: Universal Robots 協作機器人,以及 Mobile Industrial Robots 的自主移動機器人。歡迎在此提交關於這些品牌的報告,這些報告將 轉交至相關團隊;您也可以使用 Universal Robots 及 Mobile Industrial Robots 頁面。
- 無線測試:LitePoint IQxel、IQgig、IQxstream、IQcell 及 IQfr 測試 系統,以及 IQfact+ 軟體。另請參閱 LitePoint頁面。
- 嵌入式與控制器軟體:儀器韌體、測試執行程式、 執行時與控制軟體,以及我們作為系統一部分所提供的作業系統映像檔與服務 配置。
- 泰瑞達營運的對外網路服務:網站、客戶入口網站 以及由泰瑞達營運的支援系統。
這些僅為範例,並非完整清單。我們的產品組合會隨時間變動,因此若您的 發現涉及此處未列出的泰瑞達產品,請仍提交該問題,並 在表單中註明該產品名稱。我們會將其轉交給負責的團隊。
哪些內容不在範圍內
以下情況通常不予受理。若 您能證明此類報告確實會造成具體的安全影響,我們仍可能進行審查;因此,若您有疑慮,請提交報告並說明 其重要性。
- 來自自動化掃描器的原始輸出,目前尚未證實其可被利用或會造成任何影響。
- 缺少 HTTP 安全標頭、Cookie 標記、TLS 配置偏好設定,或 SPF/DKIM/DMARC 檢測結果,且未顯示任何影響。
- 自我 XSS、在沒有敏感操作的網頁上進行點擊劫持,以及需要 完全遭入侵或已實體拆解、且由通報者所掌控的裝置才能觸發的問題。
- 任何形式的拒絕服務攻擊、流量攻擊、負載測試或壓力測試。
- 針對泰瑞達員工、 客戶、辦公室或設施進行的社會工程、網路釣魚或實體入侵行為。
- 我們無法控制的第三方產品或服務中的漏洞。請向 相關供應商回報這些問題,並告知我們是否有泰瑞達產品因此 而受到影響。
- 已達到支援期限的產品,除非該問題同時也影響到受支援的 版本。
- 僅包含與公開 CVE 清單比對之版本號的報告, 且未分析受影響的程式碼路徑在我們的產品中是否可被觸及。
交戰規則
我們的產品用於驅動工業機械、機器人及高價值測試單元。若 疏於測試,可能會導致人員受傷及設備損毀。請務必遵守以下事項。
切勿對正在實際運作的設備進行測試。請勿在任何 正在執行實際生產工作負載的機器上進行測試,也絕不可在未處於您自身控制之下、安全且無人使用的測試環境中的 機器人或測試單元上進行測試。請勿 嘗試停用、繞過或測量功能安全系統、 緊急停止或保護性停止的反應。
- 僅可在您自有的設備上進行測試,或已取得設備所有者書面、明確 許可的設備上進行測試。切勿在 Teradyne 客戶的設備上進行測試。
- 請務必在範圍內進行操作。請勿轉向其他系統、網路或帳戶。
- 僅使用證明該問題所需的最低限度存取權限。一旦 證明該問題成立,請立即停止,且切勿試圖進一步擴大問題範圍。
- 請勿存取、複製、修改或銷毀不屬於您的資料。若您發現 個人資料、客戶資料或憑證,請立即停止,切勿保留 任何副本,並在報告中告知我們。
- 不得貶低、中斷或損壞任何服務、系統或設備。
- 發現問題後請立即向我們回報,並在公開披露前給予我們合理的 機會進行修復。
- 請將相關細節保密,僅限您與泰瑞達之間知悉,直至雙方共同同意 公開為止。
- 請勿利用您的研究結果,或您曾查閱相關資料的事實,來索取報酬。若報告 附有索取報酬的要求,將被視為勒索行為,而非研究。
安全港條款
若您在進行研究期間已本著善意努力遵守本政策,泰瑞達 將視您的活動為經授權之行為。針對您依照本政策進行的研究, 我們不會對您提起或支持任何法律行動, 亦不會將您轉介給執法機關。若第三方因您 遵守本政策所進行的研究而對您提起法律行動,我們將表明您已遵守本政策。
本政策並未授權您在任何屬於 第三方(包括我們的客戶及供應商)的網路或系統上進行任何行為,亦不免除您 根據適用法律所應承擔的任何義務。若您不確定自己計劃進行的某項行為是否 獲准,請在執行前先透過表單向我們諮詢。
報告中應包含哪些內容
此提交表單將引導您完成六個簡短的環節。您提供的資訊越詳細, 我們就能越快重現該問題,並將其轉交給負責相關 程式碼的工程師。請事先準備好以下資料。
1. 關於您
請提供您的姓名或暱稱,以及一個可供我們回覆的電子郵件地址。組織名稱為 非必填項目;若您希望我們以加密方式進行後續聯繫,PGP 公鑰亦屬非必填項目。
2. 受影響的產品
受影響的產品、系統或服務,其特定版本、建置版本或元件, 以及您發現問題時的網址、IP 位址、主機名稱或介面。這將 決定由哪個產品安全團隊接收您的報告。
3. 該漏洞
漏洞類別、若已存在則為 CVE 識別碼,以及該漏洞的技術 說明:受影響的元件、根本原因,以及 觸發該漏洞的條件。
4. 證明與重現
編有序號且自成一體的操作步驟,讓工程師能夠從乾淨的 安裝環境中重現該問題,並包含任何概念驗證請求、有效載荷、腳本或設定。
5. 影響
攻擊者能獲得什麼,以及他們首先需要什麼:網路位置、有效的帳戶、 管理權限、實體存取權限、特定的競態條件。這些因素都會直接 影響我們如何優先處理修復工作。
6. 披露與公開
您是否曾目睹此漏洞遭人利用、該漏洞的任何部分是否已 公開、您是否面臨任何披露期限,以及其他我們應知悉的資訊。
附件
您可以附上佐證資料:螢幕截圖、日誌、封包擷取、當機轉儲檔,或 概念驗證程式碼。此表單支援.txt、.py、.js、.html、.pdf、.png、 .jpg、.jpeg、.gif、.pcap、.cap、.zip、.tar及.gz檔案。 每個附件在傳入時都會經過惡意軟體掃描。請在上傳前遮蔽任何第三方 的個人資料,且切勿包含實際的客戶資料。
提交後會發生什麼事
-
您將獲得一個追蹤編號
一收到您的報告,您便會收到一封附有 追蹤編號的自動確認電子郵件。請在任何後續聯繫中引用該編號,以便我們能立即找到您的報告。
-
我們會進行分流並將其轉送
您的報告將經過嚴重性及法規影響程度的評估,隨後轉交至 負責該受影響產品的產品安全團隊。該團隊中指定的聯絡人 將接手處理。
-
我們會對其進行驗證並評分
我們的工程師會嘗試重現該問題,並透過 CVSS 系統評估其嚴重性。若 需要更多詳細資訊,我們會與您聯繫;同時,我們也會告知您評估結果, 包括若我們判定此非屬漏洞時,其理由為何。
-
我們進行修復
已確認的問題會在我們的工程系統中追蹤直至修復為止。修復時程取決於 問題的嚴重程度,以及受影響產品的發布與驗證週期。針對 工業及安全相關設備,修復方案必須在出貨前經過驗證。我們 將持續向您更新進度。
-
我們共同披露
在適當的情況下,我們會發布一則警示,並在適用時申請 CVE 識別碼。我們會與您協調發布時機,並依照您的意願標註您的貢獻。若我們 必須向監管機構或 CSIRT 通報,我們將照辦並通知您。
如果這不是產品漏洞的話
請透過正確的管道提出問題,以便將您的問題轉交給相關人員。此流程 僅適用於疑似安全漏洞的情況。
- 若屬非安全相關的產品故障,或您需要產品相關協助: 請透過您慣用的支援管道聯絡泰瑞達(Teradyne)技術支援部門。
- 若您有商業、銷售或一般查詢:請使用 本網站其他頁面的聯絡方式。
- 若發生疑似影響您自身 Teradyne 設備的安全事件: 請立即聯絡您的 Teradyne 技術支援代表,並告知對方您認為 這是一起安全事件。
- 若收到釣魚電子郵件,或發現有網站冒充泰瑞達(Teradyne):請 透過表單進行通報,並選擇「資訊披露」或「安全性設定錯誤」。請 勿再與該訊息進行任何互動。
提交報告即表示您確認已閱讀並將遵守本政策,且 您同意泰瑞達(Teradyne)可使用您提供的資訊來調查及 解決該問題,並在必要時 通知受影響的客戶、合作夥伴及監管機構。您的報告將由我們的產品安全團隊以保密方式處理。
泰瑞達並未實施付費漏洞懸賞計畫,亦不會針對漏洞通報提供 金錢獎勵。
泰瑞達(Teradyne)協調性漏洞披露政策。自 2026 年 8 月 26 日起生效。我們可能會更新本政策;您開始進行研究時 此處所刊載的版本即為適用版本。