Sicherheitsrichtlinie & Schwachstellenmeldung -->
Sicherheitsrichtlinie & Schwachstellenmeldung (Vulnerability Disclosure Policy)
Bei der Nano-Comp electronic GmbH hat die Sicherheit unserer Produkte, Systeme und der Daten unserer Kunden oberste Priorität. Trotz sorgfältiger Entwicklung und kontinuierlicher Tests können Schwachstellen auftreten. Wir schätzen die Arbeit von IT-Sicherheitsforschern, Kunden und der Community und begrüßen jeden Hinweis auf potenzielle Sicherheitslücken, um unsere Produkte fortlaufend zu verbessern.
1. Wie Sie eine Schwachstelle melden
- E-Mail-Adresse:
security@nanocomp.com - Verschlüsselung (Empfohlen): Um sensible Daten zu schützen, nutzen Sie bitte unseren PGP-Schlüssel. [Link zu Ihrem PGP-Key / Key-ID einfügen].
- Name und Version des betroffenen Produkts oder Dienstes.
- Eine detaillierte Beschreibung der Schwachstelle (z. B. Angriffsvektor, potenzielle Auswirkungen).
- Schritt-für-Schritt-Anleitungen oder ein Proof-of-Concept (PoC) zur Reproduktion der Lücke.
2. Unsere Spielregeln für Forscher (Safe Harbor)
- Keine Schadenszufügung: Nutzen Sie die Schwachstelle nicht aus, um Daten zu stehlen, zu verändern oder Systeme zu beschädigen (z. B. keine DDoS-Angriffe).
- Datenschutz: Greifen Sie nicht auf Daten von Dritten (Kunden, Mitarbeitern) zu. Falls Sie Zugriff auf personenbezogene Daten erhalten, brechen Sie den Test ab und melden Sie dies sofort.
- Verantwortungsvolle Offenlegung (Responsible Disclosure): Geben Sie Informationen über die Schwachstelle erst dann an die Öffentlichkeit weiter, wenn wir die Lücke behoben haben und die vereinbarte Frist abgelaufen ist.
3. Unser Prozess und Reaktionszeiten (CRA-konform)
- Eingangsbestätigung: Sie erhalten innerhalb von 72 Stunden eine Bestätigung, dass Ihre Meldung bei uns eingegangen ist.
- Validierung & Triage: Unser Sicherheitsteam prüft und bewertet die Schwachstelle. Wir informieren Sie über das Ergebnis und den geschätzten Zeitrahmen für die Behebung.
- Behebung: Wir entwickeln schnellstmöglich einen Patch oder einen Workaround. Die Priorisierung erfolgt nach dem Schweregrad (z. B. CVSS-Score).
- Transparenz: Sobald die Lücke geschlossen ist, informieren wir unsere Nutzer über die Release Notes des Sicherheitsupdates. Auf Wunsch nennen wir Sie gerne namentlich als Entdecker (Anerkennung).
This entry was posted on Samstag, August 22nd, 2026 at 14:00 Both comments and pings are currently closed.
