Richtlinie zur koordinierten Offenlegung von Schwachstellen bei KINEXON

Erfahren Sie, wie Sie Sicherheitslücken an KINEXON melden können. Unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen erläutert den Meldeprozess und unsere Reaktion darauf.

Zweck und Geltungsbereich

KINEXON ist davon überzeugt, dass die verantwortungsbewusste Offenlegung von Sicherheitslücken unsere Produkte für alle sicherer macht. Diese Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD) beschreibt, wie wir mit Sicherheitsforschern und Kunden zusammenarbeiten, um Sicherheitslücken in KINEXON-Produkten und -Services zu identifizieren, zu validieren und zu beheben.

Diese Richtlinie gilt für alle Produkte, Services und die digitale Infrastruktur von KINEXON. Sie umfasst keine Sicherheitslücken in Komponenten, Produkten oder Services von Drittanbietern, die KINEXON weder betreibt noch bereitstellt oder bündelt.

Meldung einer Sicherheitslücke

Um eine potenzielle Sicherheitslücke zu melden, kontaktieren Sie bitte unser Sicherheitsteam:

E-Mail (bevorzugt): psirt@kinexon.com

Bitte stellen Sie möglichst viele Informationen zur Verfügung, darunter:

  • Produktname, Version und Plattform
  • Beschreibung der Sicherheitslücke und ihrer potenziellen Auswirkungen
  • Schritt-für-Schritt-Anleitung zur Reproduktion
  • Proof of Concept (z. B. Screenshots, Code oder Video)
  • Informationen dazu, ob die Schwachstelle bereits bekannt ist oder aktiv ausgenutzt wird

Unser Umgang mit Meldungen

Wir behandeln berechtigte Meldungen nach Treu und Glauben und werden:

  • Den Eingang Ihrer Meldung zeitnah bestätigen.
  • So schnell wie möglich bewerten, ob es sich um eine Sicherheitslücke in einem KINEXON-Produkt oder -Service handelt und wie hoch deren Schweregrad ist.
  • Sie über den Fortschritt der Bearbeitung auf dem Laufenden halten.
  • Sie informieren, sobald das Problem behoben wurde oder wir festgestellt haben, dass keine weiteren Maßnahmen erforderlich sind.
  • So früh wie praktikabel einen Patch und/oder eine Sicherheitsmeldung veröffentlichen, abhängig von Art und Umfang der Sicherheitslücke sowie den betroffenen Produkten.

Koordinierte Offenlegung

KINEXON bittet Meldende, die öffentliche Offenlegung von Sicherheitslücken mit uns zu koordinieren. Bitte veröffentlichen Sie keine Details zu einer Sicherheitslücke, bevor ein Patch oder Sicherheitshinweis verfügbar ist oder wir gemeinsam ein anderes Vorgehen vereinbart haben.

Während der Koordinierung:

  • Arbeiten wir daran, die Sicherheitslücke zu validieren, zu reproduzieren und zu beheben.
  • Halten wir Sie über den Fortschritt informiert.
  • Bitten wir Sie, von einer Veröffentlichung abzusehen, bis ein Patch oder Sicherheitshinweis verfügbar ist oder wir etwas anderes vereinbaren.

Falls eine Sicherheitslücke aktiv ausgenutzt wird, können wir Informationen früher veröffentlichen und gegebenenfalls einen Sicherheitshinweis auch ohne vollständige Fehlerbehebung herausgeben. In diesem Fall informieren wir Sie vor der Veröffentlichung.

Sollte mehr Zeit erforderlich sein, werden wir dies kommunizieren und die nächsten Schritte gemeinsam mit Ihnen abstimmen.

Safe Harbour

KINEXON wird keine rechtlichen oder regulatorischen Schritte gegen Sicherheitsforscher einleiten, die:

  • Sicherheitslücken in gutem Glauben im Rahmen dieser Richtlinie entdecken und melden.
  • Keine absichtlichen Schäden an Nutzern, Services oder Daten verursachen, die über das zur Demonstration der Sicherheitslücke notwendige Maß hinausgehen.
  • Nicht auf Daten zugreifen, diese verändern oder exfiltrieren, soweit dies nicht für einen Proof of Concept erforderlich ist.

Bitte halten Sie sich dabei an folgende Grenzen:

  • Keine Denial-of-Service-Tests (DoS)
  • Keine Social-Engineering-Angriffe gegen Mitarbeitende, Partner oder Kunden von KINEXON
  • Keine Tests mit Produktivdaten von Kunden; nutzen Sie nach Möglichkeit Test- oder Staging-Umgebungen
  • Informieren Sie uns, bevor Sie Informationen an Dritte weitergeben
  • Halten Sie die in Ihrem Rechtsraum geltenden Gesetze ein

Forschung in gutem Glauben, die im Einklang mit dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert und werden dies bei Bedarf gegenüber Strafverfolgungsbehörden entsprechend kommunizieren.

Anerkennung und Wertschätzung

KINEXON würdigt die Beiträge von Sicherheitsforschern, die uns dabei helfen, die Sicherheit unserer Produkte zu verbessern. Mit Ihrer Zustimmung werden wir:

  • Ihren Beitrag im Sicherheitshinweis zur jeweiligen Sicherheitslücke erwähnen.

Derzeit bietet KINEXON kein Bug-Bounty-Programm an. Sollte sich dies ändern, werden wir diese Richtlinie entsprechend aktualisieren.

Alle Forschenden erhalten eine Bestätigung darüber, dass ihre Meldung zu einer Fehlerbehebung beigetragen hat, unabhängig davon, ob sie öffentlich genannt werden möchten.

Veröffentlichung von Sicherheitshinweisen

Nach der Behebung einer Sicherheitslücke veröffentlicht KINEXON einen Sicherheitshinweis mit folgenden Informationen:

  • CVE-Kennung (sofern vergeben)
  • Schweregrad nach CVSS 3.1 oder 4.0
  • Betroffene Produkte und Versionen
  • Behobene Versionen
  • Handlungsempfehlungen für Nutzer
  • Nennung des meldenden Sicherheitsforschers (mit dessen Zustimmung)

Für qualifizierende Sicherheitslücken werden Sicherheitshinweise zusätzlich im CSAF-2.0-Format veröffentlicht, um eine maschinenlesbare Weiterverarbeitung zu ermöglichen.