Aperçu des lignes directrices
Directive sur la gestion des vulnérabilités
1. Introduction
L'équipe de sécurité de l'information de Yunjing Intelligence Innovation (Shenzhen) Co., Ltd. (ci-après dénommée « Narwal ») reste déterminée à assurer la sécurité des produits Narwal. Nous aspirons à créer une expérience sécurisée, stable et fiable pour les clients lorsqu'ils utilisent nos produits et services.
Nous vous invitons sincèrement à évaluer la sécurité des produits Narwal et à nous aider à renforcer la sécurité de nos produits. Si vous découvrez des vulnérabilités potentielles ou d'autres problèmes de sécurité dans les produits Narwal, nous vous saurions gré de nous les signaler promptly. Votre participation est essentielle à la protection de la vie privée et à la sécurité des utilisateurs. Nous traiterons soigneusement vos retours, répondrons positivement à tous les signalements et communiquerons avec vous en temps utile dans le cadre de la gestion des vulnérabilités. Nous évaluerons, identifierons et corrigerons les vulnérabilités dans les meilleurs délais afin de garantir qu'elles sont traitées de manière appropriée et de renforcer la sécurité de nos produits et services.
Cette politique décrit les étapes que vous pouvez suivre pour nous signaler des vulnérabilités et précise la gestion des vulnérabilités par Narwal selon le principe de bonne foi.
2. Définition
La définition des vulnérabilités est conforme à la norme ISO/IEC 29147 (Techniques de sécurité de l'information — Divulgation des vulnérabilités) et à la norme ISO/IEC 30111 (Techniques de sécurité de l'information — Processus de traitement des vulnérabilités).
3. Canaux de signalement des vulnérabilités
Vous pouvez utiliser le modèle de signalement pour soumettre des vulnérabilités suspectées dans les produits Narwal par e-mail à l'adresse Security@global.narwal.com. L'équipe de sécurité de l'information de Narwal traitera en temps utile toute vulnérabilité suspectée que vous signalerez. Avant de signaler des vulnérabilités, veuillez utiliser la clé PGP (empreinte du fichier : 96D3 F592 9DF9 039F 1A60 85E4 B9DB 9B70 2011 C655) pour chiffrer les informations. Vous pouvez télécharger le fichier ici:
4. Processus de traitement des vulnérabilités
L'équipe de sécurité de l'information de Narwal s'engage à améliorer la sécurité des produits Narwal et à soutenir le fonctionnement sécurisé des réseaux et des activités des clients. En se concentrant sur le développement de la sécurité des produits et sur la gestion et la maintenance des vulnérabilités, l'équipe de sécurité de l'information de Narwal traite les vulnérabilités potentielles signalées selon un processus bien établi, conforme aux normes ISO/IEC 29147, ISO/IEC 30111 et aux autres normes pertinentes. Ce processus vise à renforcer la sécurité des produits et à garantir une réponse en temps utile à toute vulnérabilité détectée.
5. Périmètre des produits et services
Cette politique s'applique aux aspirateurs robots laveurs Narwal intelligents et aux aspirateurs secs/humides Narwal intelligents.
En outre, nous vous invitons à signaler les vulnérabilités présentes dans les pages web, les applets, l'application et les services cloud de Narwal. Les produits et services en fin de cycle de vie ne sont pas couverts.
6. Notre engagement
Selon cette politique, en travaillant avec nous, nous :
- Accuserons initialement réception de votre signalement de vulnérabilité dans un délai de 3 jours ouvrables suivant sa réception et vous fournirons un numéro de suivi.
- Enverrons un message de confirmation de réception de la vulnérabilité dans un délai de 30 jours suivant la confirmation initiale et fournirons un délai de correction. Si nous n'acceptons pas le signalement, nous en indiquerons la raison et continuerons à recevoir de nouvelles informations le concernant.
- Une fois la vulnérabilité signalée confirmée, nos ingénieurs corrigeront la vulnérabilité et mettront en œuvre les optimisations nécessaires.
- Si une vulnérabilité ne peut pas être résolue dans un délai de 90 jours, nous prorogerons la période de confidentialité de notre collaboration ou proposerons d'autres solutions.
7. Nos attentes
Nous attendons de vous que vous :
- Respectiez les règles de cette politique et tout autre accord applicable. En cas d'incohérence entre cette politique et toute autre clause ou condition applicable, cette politique prévaudra.
- Signaliez immédiatement toute vulnérabilité que vous découvrez.
- Vous efforciez d'éviter les problèmes portant atteinte à la vie privée des utilisateurs, impactant l'expérience utilisateur et provoquant des perturbations des systèmes de production et une corruption des données lors des tests de sécurité.
8. Clause de non-responsabilité
Nous pouvons mettre à jour cette politique de gestion des vulnérabilités de temps à autre. Nous vous invitons donc à consulter cette politique avant de soumettre un signalement de vulnérabilité. Lorsque nous publions des modifications apportées à cette politique, nous réviserons la « Date de mise à jour » en bas de cette politique.
Date de mise à jour : 8 août 2023
1. Introduction
The Information Security Team of Yunjing Intelligence Innovation (Shenzhen) Co., Ltd. (hereinafter referred to as "Narwal") remains committed to the security of Narwal products. We aspire to create a secure, steady, and reliable experience for customers when using our products and services.
We sincerely welcome you to assess the security of Narwal products and help us make our product more secure. If you discover potential vulnerabilities or other security issues in Narwal products, we would appreciate you reporting them to us promptly. Your participation is essential to user data privacy and security. We will carefully handle your feedback, respond positively to all reports, and communicate with you timely during vulnerability management. We will assess, identify, and fix vulnerabilities as soon as possible to ensure that they are properly addressed to make our products and services more secure.
This policy outlines the steps you can take to report vulnerabilities to us and clarifies Narwal's vulnerability management by the principle of good faith.
2. Definition
The vulnerability definition is in line with ISO/IEC 29147 (Information Technology Security Techniques Vulnerability Disclosure) and ISO/IEC 30111 (Information Technology Security Techniques Vulnerability Handling Processes).
3. Vulnerability reporting channels
You can use the report template to submit suspected vulnerabilities in Narwal products via email to Security@global.narwal.com. The Narwal Information Security Team will timely deal with any suspected vulnerabilities you report. Before reporting vulnerabilities, please use the PGP key (file fingerprint: 96D3 F592 9DF9 039F 1A60 85E4 B9DB 9B70 2011 C655) to encrypt the information. You can download the file here:
4. Vulnerability handling process
The Narwal Information Security Team is committed to improving the security of Narwal products and supporting the safe operation of customer networks and businesses. With a focus on product security development and vulnerability management and maintenance, the Narwal Information Security Team handles reported potential vulnerabilities in a well-established process that is in line with ISO/IEC 29147, ISO/IEC 30111, and other relevant standards. The process aims to enhance product security and ensure timely response to any vulnerabilities found.
5. Scope of products and services
This policy applies to Narwal's smart robot vacuum & mop combo and smart wet dry vacuum.
In addition, we welcome you to report vulnerabilities in Narwal's web pages, applets, App, and cloud services. Products and services beyond the life cycle are not covered.
6. Our Commitment
According to this policy, when working with us, we will:
Initially acknowledge your vulnerability report within 3 business days of receiving it and provide a tracking number.
Send a vulnerability receipt confirmation message within 30 days of the initial confirmation and provide a remediation deadline. If we do not accept the report, we will provide a reason and will continue to receive new information about the report.
After confirming the reported vulnerability, our engineers will fix the vulnerability and implement optimization.
If a vulnerability cannot be resolved within 90 days, we will extend the confidentiality period of working with you or provide other solutions.
7. Our Expectations
We expect that you can:
Observe the rules in this Policy and any other relevant agreements. In case of any inconsistency between this policy and any other applicable clauses and terms, this policy shall prevail.
Immediately report any vulnerabilities you discover.
Make every effort to avoid issues that violate user privacy, impact the user experience, and cause disruptions to production systems and data corruption during security tests.
8. Disclaimer
We may update this Vulnerability Management Policy from time to time, so please review this policy before submitting a vulnerability report. When we publish changes to this policy, we will revise the "Update Date" at the bottom of this policy.
Update Date: August 8, 2023