In Fox ESS prendiamo estremamente sul serio la sicurezza dei nostri prodotti, della piattaforma cloud e dei nostri servizi.
Siamo impegnati a collaborare con la community della sicurezza, i clienti, gli installatori e i partner per identificare e risolvere in modo responsabile le potenziali vulnerabilità.
Questa pagina illustra il nostro framework di gestione delle vulnerabilità, incluse le modalità di segnalazione di una vulnerabilità, il modo in cui rispondiamo e gestiamo i problemi segnalati e le modalità di divulgazione delle informazioni sulle vulnerabilità in conformità con le normative applicabili. Descrive inoltre cosa aspettarsi da noi durante l'intero processo.
Ambito di applicazione
Questa policy si applica ai prodotti e ai servizi Fox ESS, inclusi:
· Inverter solari, sistemi di accumulo a batteria e moduli di comunicazione
· Servizi Fox Cloud e relativa infrastruttura backend
· Applicazioni mobili Fox ESS
· API e servizi web
· Firmware dei dispositivi e software associato
Come segnalare una vulnerabilità
Se ritieni di aver scoperto una vulnerabilità di sicurezza in un prodotto o servizio Fox ESS, ti preghiamo di comunicarcelo il prima possibile.
E-mail:security@fox-ess.com
Quando segnali una vulnerabilità, includi:
• Una descrizione chiara del problema
• I passaggi per riprodurlo
• Il modello di prodotto, la versione del firmware o la piattaforma interessata
• Eventuali prove a supporto (log, screenshot, payload, ecc.)
• I tuoi dati di contatto (facoltativi se preferisci l'anonimato)
Raccomandiamo vivamente di utilizzare la crittografia PGP (Pretty Good Privacy) per tutte le comunicazioni inviate a security@fox-ess.com
La chiave pubblica PGP del Fox ESS Security Team è disponibile di seguito:
• ID chiave: 8959FCFCBCF09435
• Impronta: C714 9ABF 7D5E C82F F6C7 16EA 8959 FCFC BCF0 9435
Puoi scaricare la chiave pubblica facendo clic qui.
Puoi scaricare e utilizzare il nostro modello di segnalazione delle vulnerabilità quando invii via e-mail una vulnerabilità sospetta. Fox ESS confermerà la ricezione delle segnalazioni appena ragionevolmente possibile e punta a fornire una conferma iniziale entro 24 ore. I tempi di validazione possono variare a seconda della complessità, della gravità, della riproducibilità e del prodotto interessato.
Processo di gestione delle vulnerabilità

Il nostro processo di gestione delle vulnerabilità comprende i seguenti passaggi:
• Ricezione della vulnerabilità: I nostri team di Sicurezza e Ingegneria monitorano regolarmente i canali dedicati alla segnalazione delle vulnerabilità, esaminano tempestivamente le segnalazioni ricevute e le assegnano per una gestione adeguata.
• Validazione della vulnerabilità: Valutiamo e validiamo ogni segnalazione, confermandone la sfruttabilità e il potenziale impatto. Per la valutazione tecnica della gravità, Fox ESS utilizza il Common Vulnerability Scoring System (CVSS), uno standard aperto di settore gestito dal Forum of Incident Response and Security Teams (FIRST). Utilizziamo principalmente CVSS v3.1 per il punteggio e valutiamo costantemente l'adozione di CVSS v4.0 man mano che il framework evolve. I punteggi base CVSS vanno da 0.0 a 10.0 e corrispondono alle seguenti valutazioni qualitative di gravità:
Punteggio CVSS | Livello di gravità |
0.0 | Nessuna |
0.1 ‒ 3.9 | Bassa |
4.0 ‒ 6.9 | Media |
7.0 ‒ 8.9 | Alta |
9.0 ‒ 10.0 | Critica |
I gruppi di metriche CVSS v3.1 includono:
• Metriche di base ‒ Caratteristiche intrinseche di una vulnerabilità (vettore di attacco, complessità dell'attacco, privilegi richiesti, interazione con l'utente e impatti su riservatezza, integrità e disponibilità).
• Metriche temporali ‒ Caratteristiche di una vulnerabilità che possono cambiare nel tempo, come la maturità del codice di exploit e il livello di remediation.
• Metriche ambientali ‒ Adeguamenti basati su fattori specifici dell'ambiente di un utente, come la criticità del sistema e i requisiti di sicurezza.
Per le vulnerabilità divulgate pubblicamente, Fox ESS può pubblicare il punteggio CVSS applicabile e la stringa del vettore per garantire trasparenza in merito alla valutazione della gravità.
• Remediation della vulnerabilità: Fox ESS sviluppa e implementa misure correttive appropriate, che possono includere aggiornamenti del firmware, patch software, correzioni lato cloud, modifiche alla configurazione, mitigazioni temporanee o indicazioni ai clienti. Le misure di remediation vengono testate e verificate prima del rilascio, ove possibile.
• Divulgazione della vulnerabilità e segnalazione alle autorità: Laddove richiesto dalle leggi e dai regolamenti applicabili, Fox ESS segnala le vulnerabilità qualificanti e gli incidenti di sicurezza alle autorità competenti entro i termini prescritti. Fox ESS coordina la divulgazione pubblica, ove opportuno, tenendo conto della disponibilità della remediation, della sicurezza dei clienti, del rischio di sfruttamento e dei requisiti normativi applicabili.
• Chiusura della vulnerabilità e miglioramento continuo: Integriamo il feedback dei clienti e le revisioni interne per monitorare, aggiornare e migliorare continuamente i nostri processi di gestione delle vulnerabilità.
Supporto agli aggiornamenti di sicurezza
Fox ESS fornisce aggiornamenti di sicurezza per l'intero ciclo di vita supportato di ciascun prodotto, fino alla data di fine vita (EOL) pubblicata.
Se giustificato dalla gravità e dall'impatto di una vulnerabilità, Fox ESS può fornire aggiornamenti di sicurezza oltre il periodo di supporto pubblicato, laddove tecnicamente fattibile.
Contatti
Fox ESS Security Team
E-mail: security@fox-ess.com
Indirizzo: No. 939, Jinhai Third Road New Airport Industry Area Longwan District, Wenzhou Zhejiang Province, China
Controllo delle versioni della policy
Versione: 1.0
Pubblicata: luglio 2026
Il Fox ESS Security Team aggiornerà e pubblicherà le revisioni di questa Policy di divulgazione e gestione delle vulnerabilità su questa pagina, secondo necessità. Ti invitiamo a consultare regolarmente questa pagina per la versione più recente.