服务支持
Support
漏洞提交
同为股份安全应急响应中心(TSRC)漏洞报送与披露政策
一、概述
同为股份始终专注于视频安全领域的技术研究与产品应用,我们高度重视产品安全与客户体验,也衷心感谢每一位为安全生态贡献力量的研究者。
本政策的制定旨在:
• 搭建与安全研究者之间的顺畅协作通道,鼓励负责任的漏洞披露行为;
• 明确漏洞提交、评估、修复与奖励的完整流程;
• 持续降低产品安全风险,切实保护最终用户的隐私与安全。
二、漏洞提交及处理流程
提交渠道
请您通过以下邮箱提交漏洞:tsrc@tvt.net.cn
注意:该邮箱仅接收漏洞报送、产品安全及合规类问题邮件,为避免您的需求无法及时响应,其余类型邮件请您通过其他渠道提交。
漏洞处理流程
漏洞报送 → 验证 → 确认 → 修复 → 奖励确认 → 奖励发放

我们承诺,漏洞报送 → 确认阶段响应时长不超过7个工作日。
通用漏洞收录及评估标准
本政策适用于同为股份所有非EOS产品。基于您的漏洞报送,我们将根据漏洞的实际危害程度划分为严重、高危、中危、低危、忽略五个级别,具体说明如下:
• 严重
○ 无需任何认证即可直接获取系统核心权限,例如:前台远程代码执行(RCE)、未授权文件上传导致获取服务器权限(getshell)。
○ 严重的逻辑设计缺陷,例如:涉及支付操作的关键安全问题。
○ 重大信息泄露,例如:产品源码完整泄露。
• 高危
○ 高风险未授权操作,例如:未授权访问管理后台、未授权获取音视频数据。
○ 高风险信息泄露,例如:可遍历目录、通过SQL注入获取系统核心用户信息;可接收多种协议并造成实际危害的SSRF漏洞(仅用于信息收集的不予收录)。
○ 高风险逻辑缺陷,例如:可重置系统核心用户任意密码、绕过登录限制获取系统核心账号权限等。
• 中危
○ 认证后获取系统核心权限,例如:后台RCE、后台文件上传导致getshell。
○ 本地存储的敏感信息泄露,且能够被有效利用。
○ 普通未授权/越权操作,例如:非核心业务接口的未授权或越权调用。
○ 普通信息泄露,例如:涉及非敏感信息的SQL注入。
○ 普通逻辑缺陷,例如:低权限用户可任意重置密码。
• 低危
○ 需要与用户交互才能成功利用的漏洞,例如:存储型/反射型XSS、跨站请求伪造(CSRF)。
○ 低风险未授权/越权操作,例如:影响范围极小、危害有限的未授权/越权行为。
○ 低风险信息泄露,例如:返回空数据的SQL注入。
○ 低风险逻辑缺陷,例如:短信验证码轰炸(并发请求超过5条)。
• 忽略
○ 通过非公开渠道获取的版本或固件相关问题。
○ 已停产或早期版本/固件的问题或非产品类问题。
○ 弱口令。
○ 拒绝服务攻击。
○ 无法复现或仅存在理论风险且无PoC的漏洞,以及由AI生成但未经人工验证的漏洞。
○ 社会工程学攻击、物理接触攻击。
○ 无实际影响的SSRF、CSRF以及XSS。
○ 无实际意义的信息泄露,例如:软件版本号等。
○ 不可利用或无潜在影响的缺陷,例如:仅通过抓包工具拦截后进入特定界面等。
○ 安全加固或最佳实践类问题,如SSL/TLS配置建议、缺少HTTP安全头、CSP策略等。
○ 无实际影响的非问题,如页面显示错误、前端样式异常等。
报告建议格式
报告的质量将直接影响评级与奖励评定,感谢您的理解与配合。以下是可供参考的漏洞报告格式:
1. 漏洞标题:请简要描述,例如“XX产品存在XX漏洞”
2. 漏洞评级:漏洞等级自评,严重 / 高 / 中 / 低
3. 影响产品:请注明产品名称、型号及固件版本
4. 漏洞描述:简要说明漏洞原理与潜在影响
5. 复现步骤:请详细描述复现过程,并附上完整截图及PoC
6. PoC/EXP/数据包:请提供相关漏洞数据包、PoC或EXP脚本
7. 修复建议:漏洞修复建议说明
提交规范
• 同类产品的同类型漏洞,我们仅收录一例,感谢您的理解。
• 若涉及固件分析,请在报告中注明固件版本号及提取方式;若涉及网络协议分析,请附上相应的pcap文件及协议交互序列,以便于漏洞复现。
• 如果漏洞报告中的问题无法复现,我们的安全研究人员会与您联系核实细节,必要时可能需要您提供详细的复现步骤录屏,恳请配合。
• 请勿在公开渠道披露您测试过程中获取的任何漏洞细节,我们对此深表感谢。
• 同为股份保留对漏洞级别及奖励规则的最终解释权,并会根据实际情况适时更新。
感谢您对同为股份产品安全的关注与支持!我们期待与您携手,共同守护视频安全领域的用户信任与隐私。





