日期: 2026/09/11

仙工智能推进欧盟 CRA 合规,发布协调漏洞披露政策

2026年9月11日起,欧盟《网络弹性法案》(CRA)漏洞与严重安全事件报告义务正式生效,要求制造商建立漏洞接收、分析与上报机制;CRA 主体要求将于2027年12月全面适用。
仙工智能同步发布《协调漏洞披露政策》(CVD Policy),面向安全研究人员、客户及公众开放漏洞报告渠道。政策明确了漏洞接收、验证定级、修复交付、协调披露的全流程时限与责任。
该政策的发布是仙工智能推进欧盟 CRA 合规的关键举措,也为全球客户与合作伙伴建立了透明、可追溯的安全协作机制。




协调漏洞披露政策
文件控制
文件负责人: 海外产品部
版本: 1.0
发布日期: 2026-09-11
公开位置: 即将上线
密级: 公开

引言
上海仙工智能科技股份有限公司("我们")致力于保障我们产品及依赖这些产品的人员的安全。我们欢迎安全研究人员、客户和公众报告潜在的安全漏洞。本协调漏洞披露(CVD)策略说明了适用范围、如何向我们报告漏洞、我们将如何响应,以及我们如何协调公开披露。

范围
本策略适用于上海仙工智能科技股份有限公司的全部产品和服务,包括但不限于 SRC 系列机器人控制器、自研整机及移动机器人、充电桩、调度系统及其他具备网络通信功能的产品。
修复资格:产品和服务在其既定支持周期内可获得安全修复。支持周期按产品系列逐案确定,并在官方产品说明书或其他官方渠道中公布。
以下内容不在范围之内:我们不运营的第三方服务;已经公开的发现;无法证明具有安全影响的报告;大流量拒绝服务测试;以及针对我们员工或客户的社会工程。

如何报告漏洞
请通过以下渠道之一报告潜在漏洞:

  • 电子邮件:contact@seer-robotics.ai(首选)
  • 网页表单:即将上线
  • 电话:+86 400-762-9969,通过我们的客户服务,供无法使用书面渠道者使用。

我们提供不止一种渠道,以便报告者选择适合自己的方式,包括在书面渠道不可用时通过电话报告。

安全与匿名报告
为在交换过程中保护敏感的漏洞信息:

  • 我们的网页表单通过 HTTPS 提供。

您可以匿名报告。若希望得到回复,请向我们提供联系地址或别名。

报告中应包含的内容
为帮助我们快速验证和修复问题,请尽可能多地包含以下内容:

  • 产品标识——受影响的产品或服务名称、受影响的版本,以及平台或环境(操作系统、硬件,如适用)。
  • 漏洞描述——问题是什么、存在于何处,及其类型或类别(例如缓冲区溢出、SQL 注入、不当鉴权)。
  • 影响——问题被利用时的潜在影响(保密性、完整性或可用性),以及严重性评估或 CVSS 分值(如有)。
  • 复现步骤——复现该问题的分步说明,以及概念验证代码或技术证据(如有)。
  • 发现信息——您发现问题的日期及方式(测试方法、工具或偶然发现)。
  • 您的联系信息——您的姓名或别名(可匿名)以及用于后续跟进的渠道。
  • 披露意向——您是否打算公开您的发现,以及您所争取的任何日期。


您可期待我们做到

在您提交报告后,我们将:

  • 在 3 个工作日内确认接收并分配跟踪编号;
  • 力争在 7 个工作日内对您的报告进行定级和验证,并在需要更多信息时与您联系;
  • 以合理的间隔让您了解我们的进展;
  • 视复杂程度及所涉任何第三方而定,力争在 90 天内交付解决方案;
  • 在漏洞被修复时通知您,并可能邀请您确认该修复已解决问题。


协调披露

我们采用协调披露的方式:

  • 我们请您在公开披露之前给予我们合理的机会来修复问题。
  • 在所报告的漏洞被处理之前,我们不会公开披露其细节;任何公开披露都将由您与我们协调并达成一致。
  • 我们将逐案约定禁披期。禁披时限可在双方同意的情况下逐案调整,包括在涉及协调者或其他供应商时。
  • 在发布修复时,我们会发布安全公告,并申请 CVE 编号并将信息提交至欧盟漏洞数据库(EUVD)。


在何处查找我们的安全公告

当漏洞被修复后,我们会发布安全公告,以便用户评估自身是否受影响以及如何更新。您可在以下位置找到我们的公告:

  • 安全公告页面:即将上线
  • 机器可读公告(CSAF 2.0):后续版本补充
  • 通过产品或其更新渠道提供的产品发行说明和更新通知。
  • CVE 记录(在已分配 CVE 的情况下)以及欧盟漏洞数据库(EUVD)。

如需接收新公告通知,您可通过[RSS 订阅源 / 邮件列表:即将上线]订阅。

保密与致谢
我们将漏洞报告视为机密。未经您的明确同意,我们不会将您提供的个人信息与第三方共享,法律要求的情形除外。
在征得您同意的情况下,我们乐于在公告或致谢页面中为您的发现署名致谢。若您希望保持匿名,请告知我们。
安全港与善意研究
若您在研究过程中善意努力遵守本策略,我们将视您的研究为获得授权,将与您合作以迅速理解和解决问题,并且不会针对您提起或支持法律诉讼。
善意研究尤其意味着您:

  • 仅与您拥有或获明确许可进行测试的系统或账户交互;
  • 避免侵犯隐私、破坏数据以及对我们服务造成任何降级(例如不进行拒绝服务测试);
  • 仅访问证明该问题所必需的最少数据,且不予存储、共享或使用;
  • 在任何披露之前给予我们合理的时间来解决问题。


策略变更

我们可能会不时更新本策略。当前版本及其发布日期见上方"文件控制";重大变更记录于下方。
v1.0 — 2026-09-11 — 海外产品部 — 初始版本


联系我们

如需就欧盟《网络弹性法案》(CRA)合规、漏洞披露、产品网络安全或其他相关事项与仙工智能联系,请通过官方联系页面提交相关信息。

联系仙工智能 >

仙工智能将根据您提交的事项,由相关团队进行后续沟通与处理。