Produktsäkerhet

På den här sidan kan sårbarheter i Segway-Ninebots produkter med digitala element rapporteras, och här publicerar vi information om sårbarheter. Vi samarbetar med externa säkerhetsforskare för att förbättra den övergripande säkerheten i våra produkter och tillhandahåller säkerhetsmeddelanden och information om supportperioden, så att användarna hålls informerade och skyddade.

Policy för samordnat offentliggörande av sårbarheter

Version 1.0 · Gäller från 2026-09-01 · Förvaltas av Segway-Ninebots PSIRT

Tillämpningsområde. Alla Segway-Ninebot-produkter med digitala element som släppts ut på marknaden, inklusive inbyggd programvara, mobilappar och lösningar för fjärrdatabehandling som hör till dessa produkter.

Segway-Ninebots produkter med digitala element omfattar: elsparkcyklar, självbalanserande fordon, elcyklar och Navimow robotgräsklippare samt tillhörande programvara och mobilappar.

Rapportera en sårbarhet

Använd följande kanaler för att rapportera misstänkta säkerhetssårbarheter i våra produkter, appar eller relaterade tjänster.

E-post för säkerhetsfrågor
Offentlig PGP-nyckel

Rapportera i första hand säkerhetssårbarheter via e-postadressen. Om e-post inte är möjligt kan du även rapportera via kundtjänstkanalerna i ditt land eller din region. Din rapport vidarebefordras då till vårt Product Security Incident Response Team (PSIRT).

Anonyma rapporter accepteras. Om du lämnar kontaktuppgifter blir det dock lättare för oss att verifiera problemet och samordna åtgärderna.

Så hanterar vi rapporter

När vi tar emot en rapport går vi igenom den lämnade informationen för att avgöra om den innehåller tillräckliga uppgifter för en bedömning, kontrollerar om rapporten avser en verklig säkerhetssårbarhet, bedömer dess allvarlighetsgrad och potentiella påverkan, identifierar berörda produkter eller versioner och fastställer lämpliga åtgärder.

Så rapporterar du. Mejla product-security@ninebot.com och ange produktnamn och programvaruversion, en beskrivning av sårbarheten och steg för att återskapa den samt – om det är känt – om den är offentliggjord eller aktivt utnyttjas. Anonyma rapporter accepteras. När känsliga uppgifter förekommer (exploitkod, kunduppgifter, nycklar, konfigurationsdata) rekommenderar vi att du krypterar dem med vår offentliga PGP-nyckel. Bifoga gärna din egen PGP-nyckel, så att vi kan dela känslig information med dig på ett säkert sätt.

Vad din rapport bör innehålla

För att vi ska kunna bedöma och återskapa problemet ber vi dig ta med så mycket som möjligt av följande information:

•  Produktnamn och modell

•  Berörd version av programvara, fast programvara (firmware) eller app

• Detaljerad beskrivning av sårbarheten

• Steg-för-steg-instruktioner för att återskapa den

• Förväntat och faktiskt beteende

• Potentiell påverkan

• Proof-of-concept-kod, skärmbilder, loggar eller nätverksspårningar, om sådana finns

• Ditt namn och dina kontaktuppgifter (frivilligt vid anonym rapportering)

• om det är känt – om sårbarheten är offentliggjord eller aktivt utnyttjas

Vad du kan förvänta dig. Vi håller kontakt med dig under hela processen: vi bekräftar din rapport inom 3 arbetsdagar, lämnar en första bedömning inom 10 arbetsdagar och meddelar dig när sårbarheten har åtgärdats, begränsats eller avslutats på annat sätt. Vid behov lämnar vi också ytterligare uppdateringar, till exempel om åtgärdsplanen justeras, tidplanen för offentliggörande ändras eller förseningar uppstår till följd av samordning med berörda tredje parter. Sårbarheter åtgärdas utan onödigt dröjsmål och säkerhetsuppdateringar tillhandahålls kostnadsfritt.

Samordnat offentliggörande och embargoperiod

Bekräftade sårbarheter kan hanteras genom en process för samordnat offentliggörande, särskilt när en åtgärd ännu inte finns tillgänglig, när åtgärden kräver samordning mellan flera berörda produkter eller parter, eller när komponenter från tredje part, öppen källkod eller

komponenter från leverantörer är inblandade. Om inget annat avtalas är embargoperioden som standard 90 arbetsdagar från det att sårbarheten

har bekräftats. Perioden kan anpassas från fall till fall beroende på hur komplex åtgärden är, samordningen i leveranskedjan och den säkerhetsrisk som föreligger. Under embargoperioden ska uppgifter om sårbarheten inte offentliggöras innan en åtgärd eller ett säkerhetsmeddelande finns tillgängligt. Efter åtgärd kan vi publicera relevant information i våra säkerhetsmeddelanden och, när det är lämpligt, även dela information om sårbarheten med EU:s sårbarhetsdatabas (EUVD).

Forskning i god tro. Forskning som bedrivs i god tro enligt denna policy är tillåten: kom inte åt andras data, försämra inte tillgängligheten eller säkerheten hos produkter som används och följ tillämplig lag. Segway-Ninebot vidtar inte rättsliga åtgärder mot forskning som bedrivs i enlighet med denna policy.

Erkännande och tack.

Med ditt samtycke omnämner vi ditt bidrag i vårt säkerhetsmeddelande eller på vår sida med tack till bidragsgivare.

Säkerhetsmeddelanden

Publiceras när en säkerhetsuppdatering eller korrigerande åtgärd finns tillgänglig. Varje meddelande beskriver sårbarheten och dess allvarlighetsgrad, berörda versioner samt hur åtgärden hämtas och installeras.

* Allvarlighetsgraden poängsätts enligt CVSS v3.1 – se specifikationsdokumentet för CVSS v3.1.

IDRubrikCVSSPubliceringsdatumSäkerhetsmeddelande

Säkerhetsuppdateringar levereras trådlöst (OTA) via appen Segway-Ninebot/Navimow och installeras automatiskt som standard (funktionen kan stängas av i appens inställningar). Varje släppt uppdatering förblir tillgänglig i minst 10 år eller under återstoden av supportperioden, beroende på vilket som är längst.

Supportperioden

Supportperioden är den period under vilken sårbarheter hanteras effektivt och säkerhetsuppdateringar tillhandahålls – minst 5 år. Slutdatumet anges också på respektive produktsida vid köptillfället.

ModellSupportperioden upphör (tidigast)

i105E,i108E

2034-12

X315E,X330E,X350E,X390E

2032-12

MH2206E,MH2210E,MH2215E,MH2230E

2032-12

Mi2808E,Mi2810E,Mi2815E,Mi2820E

2032-12

Mi2705E,Mi2706E,Mi2708E,Mi2710E

2033-12

MX2220E,MX2230E,MX2250E,MX22A0E,MX22B4E

2034-12

Mi2910,Mi2920E

2032-02

Mi3208E,Mi3708E,Mi3710E

2035-12

MZ5210E,MZ5410E,MZ5420E,MZ5430E

2033-12

MH5210E,MH5410E,MH5420E

2033-12