【重要資安警示】發現冒充 Qfinder Pro 的非官方網站,了解詳情 >

歡迎來到 QNAP 信任中心

QNAP 致力於建構高效、安全的全球數據與網通樞紐。我們的使命,是確保全球企業與個人在數位轉型與 AI 時代中,實現安全、可靠的資料管理,並始終堅持將嚴格的安全規範落實於產品生命週期的每一個環節。

國際合規與認證,永遠的進行式

QNAP 取得並持續維護業界指標性的資安與隱私合規認證,確保我們的產品與服務符合全球最嚴苛的法規要求,為您的企業合規之路提供堅實後盾。

認證分類篩選 篩選器:

資安與隱私防護

  • ISO/IEC 27001 認證標章

    ISO/IEC 27001

    資訊安全管理系統

    建立國際資安治理,協助企業輕鬆納入內部合規稽核。(2014 年首次獲證)

  • ISO/IEC 27017 認證標章

    ISO/IEC 27017

    雲端服務資安控制

    強化雲端服務控制,讓每次數據傳輸與存取都安心無虞。(2021 年首次獲證)

  • ISO/IEC 27018 認證標章

    ISO/IEC 27018

    雲端隱私保護

    把關雲端每一筆敏感數據,落實最高規格的個資隱私承諾。(2021 年首次獲證)

  • GDPR 認證標章

    GDPR

    歐盟一般資料保護法

    遵循嚴格隱私原則,協助企業簡化合規流程。

  • HIPAA 認證標章

    HIPAA

    美國醫療隱私合規

    整合加密、存取控制與防勒索機制,協助醫療機構強化 ePHI 安全。

  • PCI-DSS 認證標章

    PCI-DSS

    支付卡產業資料安全標準

    雲端服務託管於 PCI-DSS 合規雲端,落實傳輸加密與日誌,保障交易安全。

  • SOC 2 認證標章

    SOC 2

    雲端基礎設施合規

    雲端服務託管於 SOC 2 合規雲端,結合嚴格防護,確保資料安全。

供應鏈安全與開發韌性

  • IEC 62443-4-1 認證標章

    IEC 62443-4-1

    工業自動化控制系統資安管理標準

    落實工控安全開發流程,從源頭確保產品具備資安防衛力。

  • ISO/IEC 5230 認證標章

    ISO/IEC 5230

    開源軟體授權合規 (OpenChain)

    落實開源軟體合規管理,追蹤套件來源以降低供應鏈風險。

  • SSCRM 認證標章

    SSCRM

    軟體供應鏈資安自我宣告

    遵循 SSCRM 框架並提供 SBOM,確保軟體元件透明與交付安全,落實供應鏈風險控管。

  • NIS2 認證標章

    NIS2

    歐盟高強度資安指令合規

    對接歐盟高強度資安指令,協助企業提升資安應變能力。

  • CRA 認證標章

    CRA

    歐盟網路韌性法案合規

    接軌歐盟 Cyber Resilience Act (CRA) 規範,建立主動資安通報與即時修補應變機制。

  • JC-STAR 認證標章

    JC-STAR

    日本 IoT 產品資安標章

    QNAP 於 2026 年通過 Level 1 星級資安驗證,有助於企業簡化設備採購與資安評估流程。

全球運營與品質智財

  • ISO 9001 認證標章

    ISO 9001

    品質管理系統

    建立標準化品質管理流程,提供企業穩定可靠的產品與服務。(2014 年首次獲證)

  • TAA 認證標章

    TAA

    美國貿易協定法合規

    符合美國 Trade Agreement Act (TAA) 採購規範,協助政府機關與企業滿足供應鏈合規。

  • TIPS 認證標章

    TIPS

    台灣智慧財產管理規範

    QNAP 於 2025 年通過 A 級智財驗證,以制度化管理守護智慧財產,降低智財風險。

永續發展與社會責任

  • ISO 14001 認證標章

    ISO 14001

    環境管理系統

    落實綠色營運與資源循環,作為客戶低碳永續的可靠供應鏈夥伴。(2019 年首次獲證)

  • ISO 45001 認證標章

    ISO 45001

    職業安全衛生管理

    建立職業安全衛生機制,保障員工安全並確保營運連續性。(2019 年首次獲證)

  • ISO 14064-1 認證標章

    ISO 14064-1

    溫室氣體盤查

    透明化溫室氣體排放數據,作為客戶推進範疇三減碳的夥伴。(2024 年首次獲證)

嚴謹的資安治理:QNAP PSIRT 團隊

QNAP PSIRT 發展里程碑

  1. March2017

    專責團隊成立

    建立標準化應變流程,全面處置產品漏洞與資安事件。

  2. August2017

    獲授權 MITRE CNA 資格

    獲 MITRE 官方認證,具備獨立指派 CVE 漏洞識別碼之國際權限。

  3. March2019

    加入全球 FIRST 組織

    鏈結國際應變網絡,共享全球威脅情資並進行技術交流。

  4. October2019

    加入台灣 CERT/CSIRT 聯盟

    深化在地資安協防,參與情資共享、通報交流與企業事件協處。

  5. June2021

    導入 BSIMM 模型

    將資安思維落實於軟體開發生命週期 (SSDLC) 的每一道程序。

  6. November2022

    啟動漏洞懸賞計畫 (Bug Bounty Program)

    建立常態獎勵機制,邀集全球白帽專家參與檢測,深化社群聯防。

  7. September2026

    歐盟 CRA 網路韌性法案合規

    建立 CRA 通報機制,落實強制性漏洞通報流程。

左右滑動查看完整發展歷程

  • CVE Program

    MITRE 授權 CNA

    獲 MITRE 官方授權成為 CVE Numbering Authority (CNA),具備自主指派 CVE 識別碼的資格。我們以國際標準公開漏洞與修補建議,確保安全資訊透明。

  • FIRST — Forum of Incident Response and Security Teams

    攜手 FIRST 全球資安聯防

    面對日益複雜的網路攻擊,QNAP 與國際 The Forum of Incident Response and Security Teams (FIRST) 聯盟成員共享情資,更快速地掌握最新威脅、即時推出修復方案,為您的資料安全把關。

主動應變與修復:PSIRT 標準作業程序

PSIRT & Security Team 資安事件與漏洞治理組織 Continuous Monitoring 持續監控與弱點掃描 Vulnerability Analysis 弱點驗證、影響評估 非安全問題 確認為漏洞 追蹤處理 CVE Identification CVE 編號 修補漏洞 風險緩解 Security Advisory 安全性公告 Patch / Update 更新與修補 Continuous Improvement 持續改善與監控

  • 作業內容:每日主動對產品線、核心 OS 與開源元件進行資安弱點掃描,並即時追蹤全球資安威脅情資。
  • 自動化 SCA 比對:透過軟體成分分析 (SCA) 工具,每日針對 QTS、QuTS hero 及各類應用套件採用的開源元件(如 Linux Kernel、OpenSSL、Samba 等),與全球 CVE 資料庫進行 Daily 增量掃描。

關鍵產出:每日弱點監控報告 (Daily Scan Report)、內部威脅預警單。

  • 作業內容:全天候接收來自外部資安研究人員、客戶、Bug Bounty 平台或內部測試發現的資安疑慮與漏洞情資。
  • 安全傳輸管道:提供專屬 OpenPGP 公鑰,確保通報內容與概念驗證 (PoC) 程式碼具備高度機密性。
  • SLA 承諾:專責資安團隊排班待命,承諾於 24–72 小時內完成初步審查並發送人工確認回覆。

關鍵產出:建立事件追蹤編號,指派資安專家專案跟進。

  • 作業內容:資安專家於隔離沙盒環境重現漏洞情境,精準評估受影響的產品型號、韌體版本與系統模組。
  • 國際評分標準:參考 CVSS (Common Vulnerability Scoring System) 評分,並綜合實際部署情境評定 Critical/High/Medium/Low 處置等級,決定修復優先序與處理時程。
  • 協調揭露與 CVE 指派:定調修復優先級與處置時程,並於 QNAP 產品範圍 (CNA Scope) 內獨立審查與指派。

關鍵產出:確定修復優先級與內部處理時程。一般案件於 24–72 小時內發出人工確認;經判定為高危者優先處理,於 9 小時內完成初步評估與影響範圍確認。

  • 作業內容:研發團隊開發安全性更新與 Hotfix;資安團隊進行二次滲透測試與驗證,確保修補有效且不影響系統穩定度。
  • 雙重驗證機制:進行攻擊模擬與迴歸測試 (Regression Testing),確保修補徹底且未引入新風險。
  • 跨平台相容性測試:針對受影響的多個主流 OS 平台與 App 模組,進行完整打包與 QA 測試。

關鍵產出:通過 QA 驗證的安全韌體版本 / 應用程式更新包。

依風險等級區分之 R&D 修正檔提供時程
風險等級 R&D 提供修正檔時程
Critical 確認弱點後 12 小時內
High 確認弱點後 14 小時內
Medium 確認弱點後 90 日內
Low 確認弱點後 90 日內

如修補過程涉及第三方/開源元件依賴或重大架構調整,將優先提供臨時防禦措施,並依實際驗證狀況彈性調整最終 Patch 釋出時間。

  • 作業內容:發布官方 QNAP Security Advisory (SA) 資安通告,載明漏洞細節、緩解措施與更新建議,並主動推送更新通知。
  • 全球資訊同步:作為 CVE Numbering Authority (CNA),QNAP 於自身產品範圍內指派 CVE 識別碼,並將 CVE Record 發布至 CVE Program (cve.org);供美國 NVD 等全球漏洞資料庫據以收錄。
  • 即時防護與安全指引:針對高風險資安事件,在韌體更新完成前,QNAP 將優先透過 Malware Remover 更新惡意軟體定義,進行自動化掃描與惡意程式清除,並經由 Security Counselor 提供即時安全策略指引,確保設備在最短時間內獲得主動防禦。

關鍵產出:Security Advisory 官方資安公告、Security Advisory 郵件主動派發、Malware Remover 惡意軟體定義更新、CVE Record 國際漏洞資料庫同步紀錄。

  • 作業內容:進行事件根因分析 (RCA),將處理經驗回饋至軟體開發生命週期 (DevSecOps),並向資安貢獻者表達謝意。
  • 防線優化閉環:將已知漏洞特徵轉化為自動化靜態 (SAST) 與動態 (DAST) 掃描規則,落實資安左移 (Shift-Left)。
  • 外部致謝:將貢獻漏洞的資安研究人員列入 QNAP 官網名人榜 (Hall of Fame) 誌謝。

關鍵產出:RCA 根因分析報告、DevSecOps 掃描規則庫更新、Hall of Fame 誌謝名單。

國際與在地資安組織參與

面對日新月異的網路威脅,單打獨鬥已不足夠。QNAP 積極參與國際頂尖資安組織與在地聯盟,透過即時的情資交換與協防網絡,將防禦陣線向外延伸。

  • 2019

    台灣 CERT/CSIRT 聯盟

    加入在地聯盟,推動企業界資安事件協防與情資分享。

  • 2020

    FIRST

    正式成為全球安全與網路威脅資訊交換最高層級聯盟 (Forum of Incident Response and Security Teams) 成員。

  • 2025

    台灣 CISO 聯盟

    參與產品安全檢測小組,致力推動台灣 ICT 產業 PSIRT 體系建置與標準化。

實戰試煉

真正的安全來自於實戰的考驗。我們主動將產品投入國際頂尖的資安實戰場域,開放給全球頂尖的白帽駭客與資安研究員進行嚴格檢視,藉由發現問題來解決問題,不斷突破系統防護的極限。

  • Pwn2Own Ireland 國際駭客大賽實戰檢測情境

    Pwn2Own Ireland 國際駭客大賽

    Pwn2Own 由 Trend Micro Zero Day Initiative (ZDI) 主辦,被譽為全球資安界的指標性賽事。QNAP 連續於 2024 與 2025 年參與 Pwn2Own Ireland,開放 QNAP NAS 與路由器產品接受全球最頂尖研究團隊的即時測試與挑戰。透過 Pwn2Own 嚴謹的協調漏洞揭露 (CVD) 機制,PSIRT 團隊能在第一時間掌握極具前瞻性的攻擊手法,並以敏捷的速度開發修補程式推送給全球使用者,展現對產品安全絕對負責的務實態度。

  • 台灣資安院產品資安漏洞獵捕計畫檢測情境

    台灣資安院「產品資安漏洞獵捕計畫」

    「產品資安漏洞獵捕計畫」由數位發展部資安院 (NICS) 推動,為國內具代表性的國家級實戰演練。QNAP 於 2025 年積極參與,開放 ADRA NDR、QHora 與 QuTS hero 接受頂尖團隊高強度檢測,並頒發逾台幣 20 萬元獎勵金。透過與資安院的密切協作,PSIRT 團隊能在第一時間掌握攻擊路徑並敏捷發布修補,以實際行動展現對產品安全承諾與強化防禦體系的決心。

第三方專業合作

除了內部嚴格的安全開發規範,QNAP 更長期委託業界頂尖的資安顧問與專家,進行深度的產品滲透測試與防禦技術合作,以客觀、中立的第三方視角,確保防護網毫無妥協。

  • DEVCORE 戴夫寇爾

    產品深度滲透測試與紅隊演練

    委託頂尖紅隊團隊,以頂級駭客思維進行高強度的產品滲透測試與檢測。

    合作年份:20142015201720212022

  • CyCraft 奧義智慧

    端點防護 (EDR) 與資安韌性 (DR)

    聯手 AI 資安專家,強化系統防禦邊界,打造高度韌性的災難復原架構。

    合作年份:2021

  • Viettel Cyber Security

    國際級產品滲透測試與安全驗證

    完成由 Viettel Cyber Security 執行之第三方滲透測試,並取得測試完成證明 Cyber Security Certificate of Completion。

    合作年份:2026

  • Lionic 鴻璟科技

    深度封包檢測(DPI)與惡意威脅偵測引擎

    與台灣專利 DPI 技術廠商 Lionic 合作,將其企業級防惡意軟體與入侵偵測引擎整合於 QuWAN 等產品,為 QNAP 使用者提供即時威脅偵測與阻擋,以內建聯防強化產品縱深防禦。

    合作年份:20212022202320242025

更多資源

從即時資安通報到安全儲存解決方案,進一步探索 QNAP 如何守護你的資料。

  • 資安通報示意圖

    資安通報

    回報安全性弱點;並第一時間掌握最新 Security Advisories 與弱點修復資訊。

  • QNAP 安全儲存解決方案示意圖

    QNAP 安全儲存解決方案

    了解 QNAP 如何以多層防護打造安全的 NAS 網路儲存環境。

  • Bounty Program 示意圖

    Bounty Program

    加入全球安全研究員社群,一同強化產品安全。

選擇規格

      顯示更多 隱藏更多
      選擇其他偏好的語言:
      open menu
      back to top