Nos tomamos muy en serio los problemas de seguridad y reconocemos la importancia de la privacidad y la seguridad de los datos. Damos la bienvenida a los investigadores de seguridad para que nos proporcionen sus comentarios sobre posibles problemas de seguridad a fin de mejorar la seguridad de los productos y servicios de mibro.
Cómo informar de un problema de seguridad
Paso 1: Si cree que ha encontrado una vulnerabilidad en los productos infantiles de mibro (mibrokids) o tiene un incidente de seguridad que deba notificarse, envíenos un correo electrónico con la prueba. Monitorizamos continuamente el canal de recepción de vulnerabilidades y revisamos y distribuimos las vulnerabilidades aceptadas de manera oportuna.
Paso 2: Llevaremos a cabo una verificación técnica de la validez de la vulnerabilidad para confirmar su explotabilidad y su posible impacto.
Paso 3: Desarrollaremos planes de corrección de vulnerabilidades o medidas de mitigación de riesgos y verificaremos su eficacia.
Paso 4: Investigaremos más a fondo todos los productos que puedan verse afectados y aclararemos el alcance de los productos afectados por la vulnerabilidad.
Paso 5: Tras confirmar que se han completado todos los procesos de respuesta a la vulnerabilidad, revisaremos y emitiremos recomendaciones de seguridad para la vulnerabilidad.
Método de envío de vulnerabilidades
Clasificación y motivos de la vulnerabilidad:
A-Crítica (Riesgo alto)
- Fallos graves que afectan significativamente al uso normal por parte de los usuarios.
- Fallos que contradicen los requisitos del producto.
- Fallos que no cumplen las leyes, normas nacionales o los criterios relacionados con el sector.
- Defectos de seguridad del software en el producto.
- Fallos que tienen un impacto grave en la producción y la capacidad de reparación en la línea de producción.
- Quejas de los usuarios y comentarios postventa que indican fallos inaceptables.
- Fallos que tienen un impacto significativo en la experiencia del usuario.
- Fallos causados por problemas del servidor que impiden la recuperación normal de datos del firmware y las aplicaciones.
- Destrucción o pérdida de datos del usuario causada por operaciones normales del usuario o actualizaciones.
- Fallos o distorsiones de la interfaz de usuario causados por operaciones normales del usuario o errores de la interfaz de la aplicación.
- Errores computacionales significativos, errores de proceso o lógicos, o incompletitud.
- Mayor probabilidad (>=5%) de fallos esporádicos en funciones regulares.
- Problemas de rendimiento del producto (tiempo de respuesta, duración en espera, tasa de posicionamiento, consumo de energía, etc.) que no cumplen las normas y presentan diferencias significativas en comparación con máquinas o normas similares.
- Errores en la redacción e interacción de la función principal que no se ajustan a los requisitos del producto.
B-Mayor (Riesgo medio)
- Fallos que afectan significativamente la experiencia del usuario.
- Fallos que afectan la experiencia del usuario en cierta medida.
- Fallos relacionados con la interfaz de usuario, la traducción de cadenas, problemas de compatibilidad con diferentes modelos de dispositivos.
- Menor probabilidad (<5%) de fallos esporádicos en funciones regulares.
- Problemas de rendimiento del producto (tiempo de respuesta, duración en espera, tasa de posicionamiento, consumo de energía, etc.) que no cumplen las normas, pero se acercan a máquinas o normas similares.
- Errores en problemas de posventa, asistencia al usuario, políticas de privacidad, etc.
- Errores en la redacción e interacción de funciones secundarias y (menores) que no se ajustan a los requisitos del producto.
C-Menor (Riesgo bajo)
- Problemas que los usuarios suelen pasar por alto y que no afectan al uso normal.
- Diferencias entre los aspectos no funcionales y los documentos de definición del producto, las especificaciones del software.
- Problemas poco frecuentes y de baja probabilidad (<5%) que se producen en rutas no comunes (incluidas las pruebas de rendimiento y las pruebas de compatibilidad).
- Pequeños fallos del producto que los usuarios pueden tolerar.
Tiempo de respuesta
La recepción del informe se confirmará en un plazo de 7 días hábiles y se realizará una evaluación preliminar. En un plazo de 14 días hábiles, se completará la evaluación y se corregirá la vulnerabilidad o se elaborará un plan de reparación.
| Nivel de riesgo | Tiempo de corrección |
|---|---|
| Vulnerabilidades de riesgo crítico | Corregidas en un plazo de 7 días hábiles |
| Vulnerabilidades de alto riesgo | Corregidas en un plazo de 30 días hábiles |
| Vulnerabilidades de bajo riesgo | Corregidas en un plazo de 180 días hábiles |
Nota: Algunas vulnerabilidades están limitadas por el entorno o el hardware. El tiempo de reparación final se determinará en función de las condiciones reales.
Agradecemos la oportunidad que nos brindan de mejorar nuestros productos y servicios para proteger mejor a nuestros usuarios. ¡Gracias por trabajar con nosotros a través del proceso anterior!
