Security & Vulnerability Disclosure
Meldung von Sicherheitslücken
Die Sicherheit unserer Produkte und Dienstleistungen ist uns wichtig. Wenn Sie eine Sicherheitslücke in einem unserer Produkte feststellen, bitten wir Sie, uns diese verantwortungsvoll und möglichst vertraulich zu melden.
Kontakt
Sicherheitslücken können an folgende Adresse gemeldet werden:
Bitte verwenden Sie diese Adresse ausschließlich für Meldungen zu Sicherheitslücken und sicherheitsrelevanten Schwachstellen.
Welche Informationen sollte eine Meldung enthalten?
Damit wir eine gemeldete Schwachstelle schnell bewerten und beheben können, sollte die Meldung nach Möglichkeit folgende Informationen enthalten:
- Name und Version des betroffenen Produkts
- Bezieht sich die Sicherheitslücke auf den Marketplace, die Software siineos oder einer App
- betroffene Komponenten oder Funktionen
- Beschreibung der Sicherheitslücke
- Schritte zur Reproduktion
- ggf. Proof of Concept (PoC)
- mögliche Auswirkungen der Schwachstelle
- Informationen zu erforderlichen Voraussetzungen für die Ausnutzung
- ggf. bereits bekannte CVE-, CWE- oder andere Referenzen
- Informationen zur verwendeten Umgebung bzw. Konfiguration
- ggf. Vorschläge zur Behebung oder Mitigation
Bitte übermitteln Sie nur die für die Untersuchung erforderlichen Informationen und keine personenbezogenen Daten, Zugangsdaten oder sonstigen vertraulichen Informationen, sofern diese nicht für die Analyse der Schwachstelle erforderlich sind.
Sichere Kommunikation
Wenn die Übermittlung vertraulicher technischer Informationen erforderlich ist, stellen wir auf Anfrage einen geeigneten sicheren Kommunikationsweg.
Umgang mit Meldungen
Nach Eingang einer Meldung führen wir eine technische Bewertung und Priorisierung der gemeldeten Schwachstelle durch.
Unser Prozess umfasst insbesondere:
- Bestätigung des Eingangs der Meldung
- technische Analyse und Validierung
- Bewertung von Schweregrad und Auswirkung
- Identifikation betroffener Produkte und Versionen
- Entwicklung und Validierung einer Korrektur oder geeigneten Mitigation
- Bewertung möglicher Auswirkungen auf Kunden und Anwender
- Veröffentlichung bzw. Kommunikation von Sicherheitsinformationen, soweit erforderlich
- Durchführung gesetzlich erforderlicher Meldungen an zuständige Stellen
Bei bestätigten Schwachstellen können wir eine eindeutige Referenz bzw. einen entsprechenden Sicherheitshinweis vergeben.
Vertrauliche Behandlung
Wir behandeln Meldungen über Sicherheitslücken vertraulich und verwenden die bereitgestellten Informationen ausschließlich zur Untersuchung, Behebung und angemessenen Kommunikation der gemeldeten Sicherheitslücke, soweit gesetzliche Verpflichtungen nichts anderes erfordern.
Responsible Disclosure
Wir bitten Sicherheitsforscher und andere meldende Personen, uns angemessene Zeit zur Untersuchung und Behebung einer gemeldeten Schwachstelle einzuräumen, bevor Informationen über die Schwachstelle öffentlich gemacht werden.
Wir begrüßen verantwortungsvolle Sicherheitsforschung und werden bei der Bewertung einer Meldung die Umstände der Untersuchung angemessen berücksichtigen.
Keine Garantie für eine bestimmte Reaktions- oder Behebungszeit
Wir bemühen uns, Sicherheitsmeldungen zeitnah zu bearbeiten. Die tatsächliche Bearbeitungs- und Behebungszeit hängt insbesondere von Schweregrad, Komplexität, betroffenen Produkten und erforderlichen Korrekturmaßnahmen ab.
Kontakt
Security Team
E-Mail: security@inhub.de