Mitutoyo PSIRT
Chính sách công bố lỗ hổng bảo mật của sản phẩm
February 2, 2026
Tập đoàn Mitutoyo tiếp nhận các báo cáo về lỗ hổng bảo mật từ các nguồn bên ngoài và xử lý các báo cáo này một cách có trách nhiệm nhằm nâng cao mức độ an toàn và bảo mật của các sản phẩm và dịch vụ do chúng tôi cung cấp.
1. Mitutoyo PSIRT
Chúng tôi đã thành lập PSIRT (Nhóm ứng phó sự cố an ninh sản phẩm) để xử lý các vấn đề liên quan đến an ninh của sản phẩm và dịch vụ. PSIRT chịu trách nhiệm quản lý toàn bộ quy trình, từ việc tiếp nhận báo cáo về lỗ hổng bảo mật đến khi hoàn tất các biện pháp xử lý, đồng thời phối hợp chặt chẽ với các bộ phận liên quan để bảo đảm phản ứng nhanh chóng và hiệu quả.
2. Phạm vi áp dụng
Chính sách này áp dụng đối với tất cả các sản phẩm và dịch vụ mà chúng tôi cung cấp cho khách hàng.
3. Các hoạt động kiểm thử được phép và các hành vi bị nghiêm cấm
Việc kiểm thử lỗ hổng trên các hệ thống của chúng tôi phải được thực hiện theo đúng quy định của pháp luật và trên tinh thần thiện chí (in good faith). Cụ thể, các hành vi sau đây bị nghiêm cấm:
- Truy cập trái phép: Xâm nhập hoặc vượt qua cơ chế xác thực để truy cập vào các hệ thống mà công ty không cho phép một cách rõ ràng.
- Làm gián đoạn dịch vụ (DoS/DdoS): Thực hiện truy cập với số lượng lớn hoặc tiến hành các cuộc tấn công nhằm làm quá tải hệ thống, dẫn đến việc ngừng cung cấp dịch vụ.
- Xử lý thông tin cá nhân không phù hợp: Tiết lộ cho bên thứ ba các thông tin có thể dùng để nhận dạng cá nhân thu thập được trong quá trình kiểm thử.
- Các hành vi vi phạm pháp luật khác: Bao gồm nhưng không giới hạn ở các hành vi xâm phạm bản quyền, xâm phạm quyền riêng tư hoặc thực hiện các hoạt động trái phép khác.
4. Phương thức báo cáo
Các báo cáo về lỗ hổng bảo mật được tiếp nhận thông qua biểu mẫu trực tuyến do công ty thiết lập (Báo cáo sự cố an ninh sản phẩm). Khi gửi báo cáo, vui lòng cung cấp đầy đủ thông tin sau đây trong phạm vi có thể:
- Thông tin người báo cáo: Họ tên, đơn vị hoặc tổ chức công tác, thông tin liên hệ,...
- Tổng quan về lỗ hổng: Mô tả vấn đề và hoàn cảnh phát hiện lỗ hổng.
- Tên và phiên bản của sản phẩm hoặc dịch vụ bị ảnh hưởng: Thông tin nhận dạng của hệ thống bị ảnh hưởng.
- Các bước tái hiện và thông tin kỹ thuật: Các bước để tái hiện lỗ hổng, mã nguồn mẫu hoặc các thông tin kỹ thuật liên quan.
- Tác động tiềm ẩn: Các rủi ro hoặc ảnh hưởng có thể xảy ra nếu lỗ hổng bị khai thác.
Những thông tin trên là cần thiết để chúng tôi có thể phân tích và đưa ra biện pháp xử lý một cách nhanh chóng.
5. Các biện pháp xử lý sau khi tiếp nhận báo cáo
Sau khi nhận được báo cáo, về nguyên tắc, chúng tôi sẽ gửi thông báo xác nhận đã tiếp nhận trong vòng 03 ngày làm việc. Trong quá trình điều tra và khắc phục, chúng tôi sẽ nỗ lực chia sẻ thông tin về tiến độ xử lý với người báo cáo trong phạm vi tối đa có thể, đồng thời duy trì tính minh bạch trong toàn bộ quy trình. Nếu xác nhận được sự tồn tại của lỗ hổng, chúng tôi sẽ triển khai các biện pháp khắc phục phù hợp (chẳng hạn như cập nhật sản phẩm hoặc thay đổi cấu hình). Khi cần thiết, các cảnh báo và biện pháp phòng tránh cũng sẽ được công bố trên trang web của công ty. Sau khi quá trình khắc phục hoàn tất, người báo cáo sẽ được thông báo về nội dung khắc phục và phạm vi ảnh hưởng của lỗ hổng.
6. Bảo vệ pháp lý
Chúng tôi sẽ không khuyến nghị hoặc tiến hành bất kỳ hành động pháp lý nào đối với những người thực hiện kiểm thử bảo mật một cách thiện chí và tuân thủ chính sách này. Người báo cáo phải tự chịu trách nhiệm đối với các hoạt động kiểm thử của mình và phải thực hiện việc báo cáo theo đúng quy định của chính sách này. Các thông tin thu được thông qua những phương thức không được chúng tôi cho phép sẽ không được xem là báo cáo hợp lệ theo chính sách này.
7. Chương trình tiền thưởng phát hiện lỗ hổng (Bug Bounty) và việc ghi nhận đóng góp
Chúng tôi hiện không triển khai chương trình Bug Bounty và không có bất kỳ khoản thưởng bằng tiền nào dành cho việc báo cáo lỗ hổng bảo mật. Ngoài ra, chúng tôi cũng không công bố tên hoặc tổ chức của người báo cáo trong các thông báo hoặc báo cáo công khai. Chúng tôi trân trọng và đánh giá cao sự đóng góp của những người báo cáo, tuy nhiên, xin lưu ý rằng sẽ không có bất kỳ hình thức khen thưởng hoặc công bố thông tin nào được thực hiện.
8. Cập nhật chính sách
Chính sách này có thể được xem xét và điều chỉnh khi cần thiết. Phiên bản mới nhất sẽ được công bố trên trang web của công ty để phản ánh những thay đổi và cập nhật mới nhất. Dựa trên chính sách này, chúng tôi cam kết tiếp tục hợp tác với người báo cáo nhằm cung cấp các sản phẩm và dịch vụ an toàn, bảo mật và đáng tin cậy hơn.