QNAP 安全事件报告平台
欧盟 Cyber Resilience Act 合规报告
QNAP 依据欧盟《网络韧性法案》(Cyber Resilience Act,CRA)的规定,针对已被主动利用的漏洞(Actively Exploited Vulnerability)以及已确认的重大安全事件(Severe Incident),建立了这一单一窗口报告流程,以确保在法定时限内完成报告。
注意事项
CRA 合规报告平台受理的类型与范围
本平台受理以下两类事件的报告:
| 类型 | 说明 |
|---|---|
| 已被主动利用的漏洞 | 有可靠证据显示,攻击者已在未经授权的情况下于系统中实际利用该漏洞,而不只是已知的 CVE 或一般性弱点 |
| 已确认的重大安全事件 | 对产品安全性造成重大影响的安全事件,包括但不限于数据泄露、服务中断或系统被入侵等情况 |
以下情况属于客服支持范围(客户服务 - QNAP),不在本平台受理范围内:
-
寻求技术支持(NAS 设置、系统更新、硬件报修)
-
查询已公开的漏洞信息(已列于安全公告中)
-
寻求补丁安装的技术支持
-
其他厂商产品的漏洞,或询问其他厂商漏洞的细节
-
在 qnap.com 以外网站上发现的漏洞
-
在移动设备上发现的恶意软件
-
其他与安全无关的一般咨询
若您想报告尚未被利用、且符合 Bug Bounty Program 条件的安全漏洞并申请奖金,请前往 Bug Bounty Program 页面确认条件及提交方式。
报告渠道说明与区分
请注意:QNAP 按事件性质提供三个独立的报告与服务渠道,请根据您实际遇到的情况选择对应渠道。
| 项目 | CRA Security Reporting 本页面 |
QNAP 客服中心 多数情况适用 |
漏洞奖金计划 Security Bounty Program |
|---|---|---|---|
| 用途 | 报告符合法规申报条件的安全事件或已被利用的漏洞 | 技术支持、已知漏洞查询、补丁协助等 | 尚未被利用、且符合 Bug Bounty Program 条件的安全漏洞 |
| 处理团队 | QNAP PSIRT,按法规时限处理(如 24 小时内报告) | 客服团队 | 奖金审核团队,按奖金规则评估 |
| 适用情境 | 涉及 CRA 等法规申报义务的安全事件 | 大多数用户问题 | 一般性、非紧急的漏洞报告 |
如何判断该用哪个渠道?
请先自我检视您遇到的情况:
-
是否为设置、更新、报修、已知问题?→ 属于客服支持范围(客户服务 - QNAP)
-
是否有明确证据显示漏洞正被主动利用,或已发生重大安全事件?→ 属于本平台(CRA Security Reporting)的受理范围
请按上述判断选择对应渠道,以确保您的问题能由相应团队尽快处理。
填写 CRA 安全事件报告表单
请在下方表单中详细填写本次报告的相关信息,以协助 QNAP PSIRT 团队尽快完成初步分析与判断。
请注意,本表单仅适用于报告已被主动利用的漏洞或已确认的重大安全事件。填写完成后,系统将指派安全沟通专员与您联系。
为确保报告内容完整、准确,并便于后续法规时限的判断与申报作业,请尽可能提供详实、具体的信息。若有相关佐证材料(如攻击日志、系统日志、概念验证代码等),可在表单中一并上传。
所有提交的内容都将保密处理,仅供 QNAP 内部安全评估与法规申报之用,不对公众披露,但会按法规要求提供给主管部门。
敏感信息加密提醒
若您要提交的内容涉及高敏感性的技术细节(例如可被利用的漏洞细节、概念验证代码、系统访问信息等),为避免在传输过程中被未授权访问,强烈建议使用页面末尾的公开 PGP 密钥加密后再提交。