Erfahren Sie, wie Sie Sicherheitslücken an KINEXON melden können. Unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen erläutert den Meldeprozess und unsere Reaktion darauf.
KINEXON ist davon überzeugt, dass die verantwortungsbewusste Offenlegung von Sicherheitslücken unsere Produkte für alle sicherer macht. Diese Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD) beschreibt, wie wir mit Sicherheitsforschern und Kunden zusammenarbeiten, um Sicherheitslücken in KINEXON-Produkten und -Services zu identifizieren, zu validieren und zu beheben.
Diese Richtlinie gilt für alle Produkte, Services und die digitale Infrastruktur von KINEXON. Sie umfasst keine Sicherheitslücken in Komponenten, Produkten oder Services von Drittanbietern, die KINEXON weder betreibt noch bereitstellt oder bündelt.
Um eine potenzielle Sicherheitslücke zu melden, kontaktieren Sie bitte unser Sicherheitsteam:
E-Mail (bevorzugt): psirt@kinexon.com
Bitte stellen Sie möglichst viele Informationen zur Verfügung, darunter:
Wir behandeln berechtigte Meldungen nach Treu und Glauben und werden:
KINEXON bittet Meldende, die öffentliche Offenlegung von Sicherheitslücken mit uns zu koordinieren. Bitte veröffentlichen Sie keine Details zu einer Sicherheitslücke, bevor ein Patch oder Sicherheitshinweis verfügbar ist oder wir gemeinsam ein anderes Vorgehen vereinbart haben.
Während der Koordinierung:
Falls eine Sicherheitslücke aktiv ausgenutzt wird, können wir Informationen früher veröffentlichen und gegebenenfalls einen Sicherheitshinweis auch ohne vollständige Fehlerbehebung herausgeben. In diesem Fall informieren wir Sie vor der Veröffentlichung.
Sollte mehr Zeit erforderlich sein, werden wir dies kommunizieren und die nächsten Schritte gemeinsam mit Ihnen abstimmen.
KINEXON wird keine rechtlichen oder regulatorischen Schritte gegen Sicherheitsforscher einleiten, die:
Bitte halten Sie sich dabei an folgende Grenzen:
Forschung in gutem Glauben, die im Einklang mit dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert und werden dies bei Bedarf gegenüber Strafverfolgungsbehörden entsprechend kommunizieren.
KINEXON würdigt die Beiträge von Sicherheitsforschern, die uns dabei helfen, die Sicherheit unserer Produkte zu verbessern. Mit Ihrer Zustimmung werden wir:
Derzeit bietet KINEXON kein Bug-Bounty-Programm an. Sollte sich dies ändern, werden wir diese Richtlinie entsprechend aktualisieren.
Alle Forschenden erhalten eine Bestätigung darüber, dass ihre Meldung zu einer Fehlerbehebung beigetragen hat, unabhängig davon, ob sie öffentlich genannt werden möchten.
Nach der Behebung einer Sicherheitslücke veröffentlicht KINEXON einen Sicherheitshinweis mit folgenden Informationen:
Für qualifizierende Sicherheitslücken werden Sicherheitshinweise zusätzlich im CSAF-2.0-Format veröffentlicht, um eine maschinenlesbare Weiterverarbeitung zu ermöglichen.