Sicurezza dei prodotti

In questa pagina è possibile segnalare le vulnerabilità dei prodotti Segway-Ninebot con elementi digitali; qui pubblichiamo inoltre le informazioni sulle vulnerabilità. Collaboriamo con ricercatori di sicurezza esterni per migliorare la sicurezza complessiva dei nostri prodotti e pubblichiamo avvisi di sicurezza e informazioni sul periodo di assistenza, affinché gli utenti restino informati e protetti.

Politica di divulgazione coordinata delle vulnerabilità

Versione 1.0 · In vigore dal 01/09/2026 · Gestita dal PSIRT di Segway-Ninebot

Ambito di applicazione. Tutti i prodotti con elementi digitali Segway-Ninebot immessi sul mercato, compresi il software incorporato, le applicazioni mobili e le soluzioni di elaborazione dati da remoto connesse a tali prodotti.

I prodotti con elementi digitali Segway-Ninebot comprendono: monopattini elettrici, veicoli autobilanciati, biciclette a pedalata assistita, robot tosaerba Navimow, nonché il relativo software e le relative applicazioni mobili.

Segnalare una vulnerabilità

Per segnalare presunte vulnerabilità di sicurezza nei nostri prodotti, nelle applicazioni o nei servizi collegati, utilizzare i canali seguenti.

Indirizzo e-mail per la sicurezza
Chiave pubblica PGP

Si raccomanda di segnalare le vulnerabilità di sicurezza in via prioritaria tramite l'indirizzo e-mail. Se l'e-mail non fosse agevole, è possibile effettuare la segnalazione anche tramite i canali di assistenza clienti del proprio Paese o della propria regione; la segnalazione sarà inoltrata al nostro Product Security Incident Response Team (PSIRT).

Le segnalazioni anonime sono ammesse.Tuttavia, l'indicazione dei propri recapiti ci aiuta a verificare il problema e a coordinare la risoluzione.

Come gestiamo le segnalazioni

Al ricevimento di una segnalazione esaminiamo le informazioni fornite per stabilire se sono sufficientemente dettagliate per una valutazione, verifichiamo se la segnalazione riguarda una vulnerabilità di sicurezza effettiva, ne valutiamo la gravità e il potenziale impatto, individuiamo i prodotti o le versioni interessati e definiamo le misure correttive appropriate.

Come segnalare. Scrivere a product-security@ninebot.com indicando il nome del prodotto e la versione del software, una descrizione della vulnerabilità e i passaggi per riprodurla e, se noto, se sia pubblica o attivamente sfruttata. Le segnalazioni anonime sono ammesse. In presenza di informazioni sensibili (codice di exploit, dati dei clienti, chiavi, dati di configurazione) se ne raccomanda la cifratura con la nostra chiave pubblica PGP; ove possibile, allegare la propria chiave PGP affinché possiamo scambiare informazioni sensibili in modo sicuro.

Cosa includere nella segnalazione

Per aiutarci a valutare e riprodurre il problema, fornire quante più delle seguenti informazioni possibile:

• Nome e modello del prodotto

• Versione del software, del firmware o dell'app interessata

• Descrizione dettagliata della vulnerabilità

• Istruzioni dettagliate per la riproduzione

• Comportamento atteso e comportamento effettivo

• Impatto potenziale

• Codice proof-of-concept, screenshot, log o tracce di rete, se disponibili

• Nome e recapiti (facoltativi per le segnalazioni anonime)

• Se noto: se la vulnerabilità sia pubblica o attivamente sfruttata

Cosa aspettarsi. Restiamo in contatto con il segnalante per l'intero processo: confermiamo la ricezione della segnalazione entro 3 giorni lavorativi, forniamo una valutazione iniziale entro 10 giorni lavorativi e informiamo il segnalante una volta che la vulnerabilità è stata risolta, mitigata o comunque chiusa. Ove opportuno, condividiamo ulteriori aggiornamenti, anche in caso di modifiche al piano di risoluzione, variazioni del calendario di divulgazione o ritardi dovuti al coordinamento con terze parti interessate. Le vulnerabilità sono risolte senza indebito ritardo; gli aggiornamenti di sicurezza sono forniti gratuitamente.

Divulgazione coordinata e periodo di embargo

Le vulnerabilità confermate possono essere gestite secondo un processo di divulgazione coordinata, in particolare quando non è ancora disponibile una correzione, quando la risoluzione richiede il coordinamento tra più prodotti o soggetti interessati, oppure quando sono coinvolti componenti di terzi, open source o forniti da fornitori. Salvo diverso accordo, il periodo di embargo predefinito è di 90 giorni lavorativi dalla conferma della vulnerabilità. Tale periodo può essere adattato caso per caso in funzione della complessità della risoluzione, del coordinamento lungo la catena di approvvigionamento e del rischio di sicurezza esistente. Durante il periodo di embargo i dettagli della vulnerabilità non dovrebbero essere divulgati pubblicamente prima che siano disponibili una correzione o un avviso di sicurezza. Dopo la risoluzione, potremo pubblicare le informazioni pertinenti nei nostri avvisi di sicurezza e, ove opportuno, condividere le informazioni sulla vulnerabilità anche con la banca dati europea delle vulnerabilità (EUVD).

Ricerca in buona fede. La ricerca svolta in buona fede nel rispetto della presente politica è autorizzata: non accedere ai dati altrui, non compromettere la disponibilità o la sicurezza dei prodotti in uso e rispettare la normativa applicabile. Segway-Ninebot non intraprenderà azioni legali per attività di ricerca svolte conformemente alla presente politica.

Ringraziamenti e riconoscimento.

Con il vostro consenso, citeremo il vostro contributo nel nostro avviso di sicurezza o nella nostra pagina dei ringraziamenti.

Avvisi di sicurezza

Pubblicati una volta disponibile un aggiornamento di sicurezza o una misura correttiva. Ogni avviso descrive la vulnerabilità e la sua gravità, le versioni interessate e le modalità per ottenere e installare la correzione.

* La gravità è valutata secondo CVSS v3.1: cfr. il documento di specifica CVSS v3.1..

IDTitoloCVSSData di pubblicazioneAvviso di sicurezza

Gli aggiornamenti di sicurezza sono distribuiti over-the-air tramite l'app Segway-Ninebot / Navimow e installati automaticamente per impostazione predefinita (disattivabile nelle impostazioni dell'app). Ogni aggiornamento rilasciato resta disponibile per almeno 10 anni o per la durata residua del periodo di assistenza, se superiore.

Periodo di assistenza

Il periodo di assistenza è il periodo durante il quale le vulnerabilità sono gestite efficacemente e sono forniti aggiornamenti di sicurezza: almeno 5 anni. La data di fine è inoltre indicata su ciascuna pagina di prodotto al momento dell’acquisto.

ModelloFine del periodo di assistenza (non prima di)

i105E,i108E

2034-12

X315E,X330E,X350E,X390E

2032-12

MH2206E,MH2210E,MH2215E,MH2230E

2032-12

Mi2808E,Mi2810E,Mi2815E,Mi2820E

2032-12

Mi2705E,Mi2706E,Mi2708E,Mi2710E

2033-12

MX2220E,MX2230E,MX2250E,MX22A0E,MX22B4E

2034-12

Mi2910,Mi2920E

2032-02

Mi3208E,Mi3708E,Mi3710E

2035-12

MZ5210E,MZ5410E,MZ5420E,MZ5430E

2033-12

MH5210E,MH5410E,MH5420E

2033-12