Sicherheitsrichtlinie & Schwachstellenmeldung -->

Sicherheitsrichtlinie & Schwachstellenmeldung (Vulnerability Disclosure Policy)

Bei der Nano-Comp electronic GmbH hat die Sicherheit unserer Produkte, Systeme und der Daten unserer Kunden oberste Priorität. Trotz sorgfältiger Entwicklung und kontinuierlicher Tests können Schwachstellen auftreten. Wir schätzen die Arbeit von IT-Sicherheitsforschern, Kunden und der Community und begrüßen jeden Hinweis auf potenzielle Sicherheitslücken, um unsere Produkte fortlaufend zu verbessern.

Diese Richtlinie beschreibt, wie Sie Schwachstellen sicher an uns melden können und was Sie von unserem Prozess erwarten können.

1. Wie Sie eine Schwachstelle melden

Bitte senden Sie Ihren Bericht per E-Mail an unsere zentrale Sicherheitsstelle:
  • E-Mail-Adresse: security@nanocomp.com
  • Verschlüsselung (Empfohlen): Um sensible Daten zu schützen, nutzen Sie bitte unseren PGP-Schlüssel. [Link zu Ihrem PGP-Key / Key-ID einfügen].
Ihr Bericht sollte folgende Informationen enthalten:
  • Name und Version des betroffenen Produkts oder Dienstes.
  • Eine detaillierte Beschreibung der Schwachstelle (z. B. Angriffsvektor, potenzielle Auswirkungen).
  • Schritt-für-Schritt-Anleitungen oder ein Proof-of-Concept (PoC) zur Reproduktion der Lücke.

2. Unsere Spielregeln für Forscher (Safe Harbor)

Wenn Sie in gutem Glauben handeln und sich an die folgenden Regeln halten, werden wir keine rechtlichen Schritte gegen Sie einleiten:
  • Keine Schadenszufügung: Nutzen Sie die Schwachstelle nicht aus, um Daten zu stehlen, zu verändern oder Systeme zu beschädigen (z. B. keine DDoS-Angriffe).
  • Datenschutz: Greifen Sie nicht auf Daten von Dritten (Kunden, Mitarbeitern) zu. Falls Sie Zugriff auf personenbezogene Daten erhalten, brechen Sie den Test ab und melden Sie dies sofort.
  • Verantwortungsvolle Offenlegung (Responsible Disclosure): Geben Sie Informationen über die Schwachstelle erst dann an die Öffentlichkeit weiter, wenn wir die Lücke behoben haben und die vereinbarte Frist abgelaufen ist.

3. Unser Prozess und Reaktionszeiten (CRA-konform)

Wir nehmen jede Meldung ernst und bearbeiten sie nach folgendem Zeitplan:
  1. Eingangsbestätigung: Sie erhalten innerhalb von 72 Stunden eine Bestätigung, dass Ihre Meldung bei uns eingegangen ist.
  2. Validierung & Triage: Unser Sicherheitsteam prüft und bewertet die Schwachstelle. Wir informieren Sie über das Ergebnis und den geschätzten Zeitrahmen für die Behebung.
  3. Behebung: Wir entwickeln schnellstmöglich einen Patch oder einen Workaround. Die Priorisierung erfolgt nach dem Schweregrad (z. B. CVSS-Score).
  4. Transparenz: Sobald die Lücke geschlossen ist, informieren wir unsere Nutzer über die Release Notes des Sicherheitsupdates. Auf Wunsch nennen wir Sie gerne namentlich als Entdecker (Anerkennung).