Mobile-ID / Chứng nhận & phạm vi
RAR/C06 · eID / SSO / ShareInfoISO/IEC 24745:2022
Bản công bố Phase 7POL-VULNERABILITY-DISCLOSURE

Tiếp nhận báo cáo lỗ hổng

Kênh báo vấn đề và quy trình phối hợp, không tự cấp quyền kiểm thử.

Toàn văn công khaiCấu hình theo tổ chức/hợp đồng

Đây là toàn văn công bố trong gói Phase 7. Ngày hiệu lực, đầu mối chịu trách nhiệm và các tham số theo hợp đồng được quản lý trong hồ sơ phát hành và hồ sơ triển khai tương ứng.

01

Phạm vi và quyền kiểm thử

Chính sách này mô tả tiếp nhận báo cáo, không cấp quyền tấn công, quét hệ thống, thu thập dữ liệu hay vượt kiểm soát truy cập. Mọi kiểm thử chủ động cần phạm vi bằng văn bản, môi trường, thời hạn, đầu mối và điều kiện dừng đã thỏa thuận.

02

Kênh liên hệ đã có

Người báo cáo có thể liên hệ info@mobile-id.vn để xin hướng dẫn chuyển thông tin an toàn. Email chung chỉ nên mô tả sản phẩm, phiên bản, loại vấn đề và cách liên lạc. Không gửi khóa bí mật, token, mẫu sinh trắc học, dữ liệu người khác hoặc chi tiết nhạy cảm khi chưa xác nhận kênh tiếp nhận.

03

Thông tin báo cáo tối thiểu

Báo cáo nên có phiên bản ảnh hưởng, điều kiện tái hiện trong môi trường được phép, kết quả mong đợi/thực tế, ảnh hưởng đã quan sát và mốc thời gian. Ưu tiên dữ liệu giả lập. Bằng chứng cần che thông tin nhạy cảm và chỉ đủ để xác nhận vấn đề, không yêu cầu khai thác thêm.

04

Phân loại và giao xử lý

Người tiếp nhận lập mã báo cáo, kiểm tra phạm vi, xác nhận khả năng liên hệ và chuyển đội sản phẩm/bảo mật phù hợp. Vấn đề thiết bị, SDK hoặc bộ đối sánh được phối hợp nhà cung cấp theo phạm vi hợp tác. Nếu có dấu hiệu sự cố đang diễn ra, kích hoạt quy trình sự cố thay vì chỉ giữ trong hàng chờ sửa lỗi.

05

Đánh giá và khắc phục

Đội phụ trách xác minh trên môi trường kiểm soát, ghi mức độ ảnh hưởng, phiên bản và khả năng giảm thiểu. Bản vá có phiên bản, kiểm thử hồi quy và hướng dẫn triển khai/quay lui. Nhà cung cấp và khách hàng chỉ nhận thông tin cần thiết, theo quyền và mục đích xử lý.

06

Phối hợp công bố

Kế hoạch công bố được đánh giá theo rủi ro và thỏa thuận, ghi phạm vi phiên bản, biện pháp khắc phục và hướng dẫn khách hàng. Bản dự thảo không tạo chương trình thưởng, cam kết miễn trách nhiệm hay lịch công bố cố định. Tên người báo cáo chỉ được nêu khi có quyền và sự đồng ý phù hợp.

07

Đóng báo cáo và giữ hồ sơ

Chỉ đóng báo cáo khi đã ghi kết luận, bản sửa hay lý do không sửa, các bên đã được thông tin và việc triển khai có thể theo dõi. Hồ sơ nhạy cảm có phân quyền và lịch lưu. Báo cáo tổng hợp không được lộ dữ liệu cá nhân, cấu hình bí mật hoặc chi tiết chưa phù hợp để công bố.

Phụ lục trách nhiệm và triển khai

Trách nhiệm chi tiết được xác định theo hoạt động và hồ sơ triển khai; tài liệu công khai này không thay thế phụ lục hợp đồng của từng khách hàng.

  • Tổ chức sử dụng xác định mục đích nghiệp vụ, nhóm người dùng và quyền thực hiện trong phạm vi triển khai.
  • Mobile-ID cung cấp và vận hành các thành phần trong phạm vi hợp đồng, gồm tích hợp, cấu hình kiểm soát và bằng chứng liên quan.
  • Nhà cung cấp thiết bị hỗ trợ dòng thiết bị, phần mềm nhúng, SDK và bảo trì trong phạm vi được ủy quyền; quyền truy cập dữ liệu không phát sinh mặc nhiên.
  • Phân công pháp lý, bảo mật và chủ dịch vụ được xác định trong hồ sơ vận hành của từng tổ chức.

Chu trình thực hiện và bằng chứng

  1. Ghi nhận mục đích, tổ chức, phạm vi dữ liệu hoặc thiết bị và mã tham chiếu nghiệp vụ.
  2. Xác minh thẩm quyền, điều kiện áp dụng, cấu hình và các nghĩa vụ liên quan.
  3. Thực hiện theo nguyên tắc tối thiểu hóa dữ liệu, phân quyền và lưu bằng chứng cần thiết.
  4. Kết thúc bằng xác nhận từ các hệ thống liên quan, phản hồi và ghi nhận ngoại lệ còn lại.

Nguồn pháp lý và tài liệu tham chiếu

Nghĩa vụ chi tiết, thời hạn và ngoại lệ được áp dụng theo pháp luật, hợp đồng và cấu hình thực tế của từng dịch vụ.

Liên hệ về phạm vi áp dụng

Chỉ gửi thông tin liên hệ và câu hỏi chung; tài liệu nhạy cảm cần kênh trao đổi đã được xác nhận.

info@mobile-id.vn

Tìm kiếm Trusted Palm ID

Giao diện được chọn