Vulnerability Disclosure

Coordinated Vulnerability Disclosure der S&N Group

Die Sicherheit unserer Produkte und der Schutz unserer Kunden haben für uns höchste Priorität. In Übereinstimmung mit den Vorgaben des EU Cyber Resilience Acts pflegen wir einen strukturierten Prozess zur Entgegennahme, Bewertung und Behebung von Schwachstellenmeldungen, die unsere Produkte betreffen. Wir schätzen die Unterstützung von Sicherheitsforschern und der Öffentlichkeit bei der Aufdeckung potenzieller Sicherheitslücken.

Unser Versprechen an Sie:

Wir betrachten Sicherheitsforschung, die in gutem Glauben und gemäß diesen Verhaltensregeln durchgeführt wird, als autorisiert. Wir leiten keine rechtlichen Schritte ein, sofern Sie:

  • Ihre Untersuchungen ausschließlich auf Produkte und Systeme im direkten Verantwortungsbereich der S&N Group beschränken.
  • keine unnötigen Schäden verursachen, keine Daten verändern oder unbefugt auf Daten anderer Nutzer zugreifen.
  • die Schwachstelle vertraulich an uns melden und vorab nicht veröffentlichen.
  • die Schwachstelle nicht für persönliche oder wirtschaftliche Vorteile ausnutzen.

Hinweis zum Datenschutz: Sollten durch Ihre Untersuchung unbeabsichtigt personenbezogene Daten sichtbar werden, ist der Zugriff sofort zu beenden. Kopien sind sicher zu löschen und wir sind unverzüglich darüber zu informieren.

Bitte beachten Sie, dass wir kein Bug-Bounty-Programm betreiben und für Meldungen grundsätzlich keine finanzielle Vergütung gewähren.

Was wir erwarten

Um den Schutz unserer Kunden und Produkte zu gewährleisten, sind folgende Handlungen ausdrücklich untersagt:

  • Beeinträchtigung der Systemverfügbarkeit (z. B. DoS- oder DDoS-Angriffe)
  • Social Engineering oder Phishing gegen unsere Mitarbeitenden
  • Physische Zugriffsversuche auf Unternehmensstandorte
  • Installation von Malware oder das Einrichten persistenter Zugänge
  • Das Kopieren, Herunterladen, Speichern, Verändern oder Weitergeben von Daten, die über den minimalen Nachweis der Schwachstelle hinausgehen.

So melden Sie uns eine Schwachstelle

Bitte senden Sie Ihre Meldung ausschließlich an:

Wir bitten darum, sensible Informationen verschlüsselt zu übermitteln. Unseren aktuellen PGP-Schlüssel finden Sie hier:

Für eine schnelle Analyse sollte Ihre Meldung folgende Details enthalten:

  • Beschreibung der Schwachstelle und betroffene Komponente / URL
  • Schritte zur Reproduktion (inklusive eines auf das notwendige Minimum reduzierten Proof of Concept)
  • Einschätzung der Kritikalität (ggf. CVSS-Bewertung)

Unser Prozess

  • Eingangsbestätigung: Sie erhalten grundsätzlich innerhalb von 3 Werktagen eine Rückmeldung zum Eingang Ihrer Meldung.
  • Bewertung: Eine erste qualifizierte Einschätzung zur Validität der Schwachstelle erfolgt innerhalb von 7 bis 10 Werktagen.
  • Behebung & Information: Wir bemühen uns um eine zeitnahe Behebung und streben als Richtwert eine koordinierte Information an Kunden und Betroffene innerhalb von 90 Tagen an.

Wir danken Ihnen für Ihre Unterstützung bei der Sicherung unserer Produkte!