[重要安全性通知] 发现假冒 Qfinder Pro 网站。了解详情 >

QNAP 安全事件报告平台

欧盟 Cyber Resilience Act 合规报告

QNAP 依据欧盟《网络韧性法案》(Cyber Resilience Act,CRA)的规定,针对已被主动利用的漏洞(Actively Exploited Vulnerability)以及已确认的重大安全事件(Severe Incident),建立了这一单一窗口报告流程,以确保在法定时限内完成报告。

注意事项

  • 请提供漏洞或事件的描述、目前已知的影响范围、受影响的产品版本以及相关证据
  • 若您有初步证据显示该漏洞正被主动利用,请在报告中特别注明并提供相关佐证,例如攻击日志、Indicators of Compromise(IoC)等
  • 属于 CRA 法规申报范围的案件,将按法规时限(如初步报告 24 小时内)启动内部处理流程
  • 所有报告内容都将保密处理,仅供 QNAP PSIRT 进行安全评估与法规申报使用
  • 报告提交后会指派专责的安全沟通专员与您联系

CRA 合规报告平台受理的类型与范围

本平台受理以下两类事件的报告:

类型 说明
已被主动利用的漏洞 有可靠证据显示,攻击者已在未经授权的情况下于系统中实际利用该漏洞,而不只是已知的 CVE 或一般性弱点
已确认的重大安全事件 对产品安全性造成重大影响的安全事件,包括但不限于数据泄露、服务中断或系统被入侵等情况

以下情况属于客服支持范围(客户服务 - QNAP),不在本平台受理范围内:

  • 寻求技术支持(NAS 设置、系统更新、硬件报修)
  • 查询已公开的漏洞信息(已列于安全公告中)
  • 寻求补丁安装的技术支持
  • 其他厂商产品的漏洞,或询问其他厂商漏洞的细节
  • 在 qnap.com 以外网站上发现的漏洞
  • 在移动设备上发现的恶意软件
  • 其他与安全无关的一般咨询

若您想报告尚未被利用、且符合 Bug Bounty Program 条件的安全漏洞并申请奖金,请前往 Bug Bounty Program 页面确认条件及提交方式。

QNAP 安全团队评估与处理收到的报告

报告渠道说明与区分

请注意:QNAP 按事件性质提供三个独立的报告与服务渠道,请根据您实际遇到的情况选择对应渠道。

项目 CRA Security Reporting
本页面
QNAP 客服中心
多数情况适用
漏洞奖金计划
Security Bounty Program
用途 报告符合法规申报条件的安全事件或已被利用的漏洞 技术支持、已知漏洞查询、补丁协助等 尚未被利用、且符合 Bug Bounty Program 条件的安全漏洞
处理团队 QNAP PSIRT,按法规时限处理(如 24 小时内报告) 客服团队 奖金审核团队,按奖金规则评估
适用情境 涉及 CRA 等法规申报义务的安全事件 大多数用户问题 一般性、非紧急的漏洞报告

如何判断该用哪个渠道?

请先自我检视您遇到的情况:

  • 是否为设置、更新、报修、已知问题?→ 属于客服支持范围(客户服务 - QNAP
  • 是否有明确证据显示漏洞正被主动利用,或已发生重大安全事件?→ 属于本平台(CRA Security Reporting)的受理范围

请按上述判断选择对应渠道,以确保您的问题能由相应团队尽快处理。

QNAP 三个报告与服务渠道的适用范围区分

填写 CRA 安全事件报告表单

请在下方表单中详细填写本次报告的相关信息,以协助 QNAP PSIRT 团队尽快完成初步分析与判断。

请注意,本表单仅适用于报告已被主动利用的漏洞或已确认的重大安全事件。填写完成后,系统将指派安全沟通专员与您联系。

为确保报告内容完整、准确,并便于后续法规时限的判断与申报作业,请尽可能提供详实、具体的信息。若有相关佐证材料(如攻击日志、系统日志、概念验证代码等),可在表单中一并上传。

所有提交的内容都将保密处理,仅供 QNAP 内部安全评估与法规申报之用,不对公众披露,但会按法规要求提供给主管部门。

敏感信息加密提醒

若您要提交的内容涉及高敏感性的技术细节(例如可被利用的漏洞细节、概念验证代码、系统访问信息等),为避免在传输过程中被未授权访问,强烈建议使用页面末尾的公开 PGP 密钥加密后再提交。

选择规格

      显示更多 隐藏更多
      欢迎随时咨询! 欢迎随时咨询!
      back to top