Was wir von Ihnen brauchen
Damit wir Ihre Meldung schnell einordnen können, helfen uns:
- das betroffene Produkt mit Artikelnummer und, falls bekannt, Firmware- oder Applikationsversion
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
- die Schritte, mit denen sich das Verhalten nachvollziehen lässt
- Ihre Kontaktdaten für Rückfragen
Eine Meldung in deutscher oder englischer Sprache ist uns gleichermaßen willkommen. Auch eine unvollständige Meldung ist besser als keine. Fragen Sie uns lieber, als es auf sich beruhen zu lassen.
Wie wir vorgehen
Eingangsbestätigung innerhalb von drei Arbeitstagen. Sie wissen dann, dass Ihre Meldung angekommen ist und bearbeitet wird.
Erste Einschätzung innerhalb von zehn Arbeitstagen. Wir sagen Ihnen, ob wir das Verhalten nachvollziehen konnten und wie wir es bewerten.
Laufende Rückmeldung. Bei der Behebung halten wir Sie über den Stand auf dem Laufenden.
Veröffentlichung nach der Behebung. Behobene Schwachstellen veröffentlichen wir in diesem Bereich unserer Website, damit Betreiber unserer Geräte handeln können.
Nennung auf Wunsch. Wenn Sie möchten, nennen wir Sie in der Veröffentlichung als Finder. Wenn Sie anonym bleiben möchten, respektieren wir das ebenso.
Bitte geben Sie uns Zeit für eine Korrektur, bevor Sie Details öffentlich machen. Als Richtwert schlagen wir 90 Tage ab Ihrer Meldung vor. Wenn eine Lücke aktiv ausgenutzt wird oder eine Korrektur länger dauert, sprechen wir den Zeitpunkt mit Ihnen ab.
Worum wir sie bitten
Damit aus einer gut gemeinten Prüfung kein Schaden entsteht:
- Testen Sie ausschließlich an Geräten und Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben.
- Greifen Sie nicht auf fremde Daten zu, verändern und löschen Sie keine fremden Daten.
- Verzichten Sie auf Denial-of-Service-Tests, Social Engineering, Phishing und physische Angriffe auf unsere Standorte oder Mitarbeitenden.
- Geben Sie Details erst nach Abstimmung mit uns weiter.
Wenn Sie sich an diese Regeln halten, werten wir Ihre Meldung als Beitrag zur Sicherheit unserer Produkte und ergreifen keine rechtlichen Schritte gegen Sie. Diese Zusage geben wir für uns selbst ab. Für Ansprüche Dritter und für Entscheidungen der Strafverfolgungsbehörden können wir nicht sprechen.
Kein Bug-Bounty-Programm
Wir zahlen derzeit keine Prämien für Schwachstellenmeldungen. Was wir bieten, ist eine ernsthafte Bearbeitung, eine verlässliche Rückmeldung und auf Wunsch die Nennung als Finder.