安全

漏洞披露政策

如果你在 PAVO Fitness 的应用、设备或 API 中发现了安全问题,我们希望收到你的反馈。本页说明哪些内容在范围内、如何联系我们,以及提交报告之后会发生什么。

版本 1.0 最后更新 2026-09-07

提交漏洞报告 security.txt

01简介

PAVO Fitness 生产联网力量训练硬件,以及驱动这些硬件的移动应用。我们的产品涉及账户数据、设备配网、固件下发与训练内容分发,因此安全性是产品的一部分,而不是事后补丁。

我们欢迎独立安全研究者提交报告。如果你在 PAVO Fitness 的产品或服务中发现了漏洞,我们希望收到你的反馈,并会与你一起确认、验证并修复它。

感谢你愿意花时间研究我们的产品。来自研究社区的报告会直接影响我们用户的安全。

02范围内

本政策覆盖以下对象:

  • PAVO Fitness iOS 应用 —— 通过 App Store 分发的正式版本(当前版本 0.6.7)
  • PAVO Fitness Android 应用 —— 通过 Google Play 分发的正式版本(当前版本 0.0.1+5,版本号 6)
  • 设备固件与 BLE 协议 —— 包括应用与硬件之间的安全通道握手、设备激活以及 OTA 固件升级链路
  • PAVO 生产环境 API —— 覆盖全部服务区域(美洲 / 欧洲中东非 / 亚太)
  • pavofitness.com 及本页明确列出的子域名

03范围外

以下内容不在本政策覆盖范围内。仅涉及这些类别的报告将被关闭,不做详细评估。

  • Shopify 平台自身。www.pavofitness.com 运行在 Shopify 上。Shopify 平台、其主题框架或其基础设施的漏洞请通过 Shopify 自己的渠道提交。
  • 我们所使用的第三方服务,包括 AWS Cognito、AWS Amplify 及其他托管平台组件。请向对应服务方报告。
  • 非生产环境 —— 开发与预发布端点、TestFlight 构建、内测渠道以及任何未发布构建。
  • 拒绝服务、压力测试、资源耗尽,或任何以降低可用性为效果的手段。
  • 社会工程与钓鱼 —— 针对我们的员工、用户或合作伙伴。
  • 物理攻击 —— 针对我们的办公场所、生产设施或任何数据中心。
  • 未经人工验证的自动化扫描器输出。没有人工复核、没有实际安全影响论证的原始工具输出不构成一份报告。
  • 需要越狱或 Root 设备才能复现的问题,除非事先与我们约定。
  • 缺失的安全响应头、TLS 套件偏好、SPF/DKIM/DMARC 细节等无实际影响的最佳实践项。
  • Self-XSS、无敏感操作页面上的点击劫持,以及需要设备已被完全控制、或攻击者物理持有已解锁手机才能成立的问题。

04漏洞赏金

我们目前不提供付费漏洞赏金计划。对依据本政策提交的报告,我们不提供现金奖励、周边礼品或赏金支付。

我们承诺的是:及时响应、持续同步进展,并在内部修复记录中记入你的贡献。

我们不维护公开致谢页面。如果你希望自己的发现被写入已发布的安全公告,请在报告中说明,我们会在任何内容公开之前与你确认措辞。

06报告应包含的信息

一份好的报告能让我们无需来回确认即可复现问题。请包含:

  1. 受影响产品与版本 —— 例如 PAVO Fitness iOS 0.6.7、具体固件版本,或 API 区域与端点。
  2. 漏洞类型 —— 属于哪一类问题。
  3. 复现步骤 —— 精确、有序、完整到第三方可独立执行。
  4. 影响 —— 攻击者能获得什么,需要什么前置条件。
  5. 证据 —— 请求与响应抓包、BLE 报文、日志、截图或短视频。
  6. PoC 代码(如果有)。
  7. 环境信息 —— 设备型号、系统版本、网络条件,以及所需的工具或代理配置。
  8. 你对署名的意愿,以及是否计划公开。

请不要在报告中包含第三方个人数据。如果测试过程中意外接触到用户数据,请立即停止、第一时间告知我们,并且不要留存副本。

07处理流程与时限

自我们收到报告之日起的响应目标。
阶段目标时限
确认收到3 个工作日内
初步验证与定级10 个工作日内
修复期间进展同步定期同步直至关闭
协同公开披露修复可用后,若适合公开

高危问题优先处理,不排队。

修复周期取决于受影响组件:服务端修复可以快速上线;移动端修复需要经过 App Store 或 Google Play 审核;固件修复需要经由 OTA 分批下发并触达在网设备。我们会明确告知你的报告属于哪一类。

披露等待期

我们请求你自首次报告起给予 90 天再公开披露。如果我们需要更长时间,会说明原因并与你协商新的日期。如果我们提前修复完成,也乐于与你协调提前公开。

若修复已上线且公开有利于用户,我们会发布安全公告

08行为准则

在研究过程中,请遵守:

  • 只针对你本人拥有、或已获明确授权的账号与设备进行测试。
  • 确认漏洞存在后即停止。不要横向移动,不要超出证明影响所需的范围继续提权,不要尝试访问他人数据。
  • 不修改、不导出、不销毁、不留存不属于你的数据。
  • 不损害我们服务的可用性或完整性。
  • 不将漏洞用于勒索,不以支付作为披露的前提条件。
  • 在公开之前给我们合理的修复窗口。
  • 遵守适用法律。

违反上述准则的测试不在本政策的授权范围内。

09法律安全港

如果你在研究过程中善意遵守本政策,我们会将你的行为视为已获授权。我们不会就该研究行为对你发起或建议发起法律行动;若第三方就本政策范围内的工作对你提起主张,我们会说明你的行为是获得授权的。

如果你不确定某项测试是否在范围内,请先发邮件到 develop@pavofitness.com 询问,再进行操作。

本节不放弃任何第三方的权利或保护,也不授权在你所在司法辖区内属于违法的行为。

状态:正在最终法务审核中。上述承诺代表我们的意图,具备约束力的正式措辞将以书面形式确认。

11政策变更

本政策可能会更新。页首的版本号与最后更新日期始终反映当前生效文本。