Einleitung
tenfold setzt sich für die Sicherheit und den Schutz der Privatsphäre unserer digitalen Produkte ein. Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) beschreibt unser Verfahren zum Empfang, zur Untersuchung und zur Behebung gemeldeter Sicherheitslücken.
Diese Richtlinie wird gemäß der Verordnung (EU) 2024/2847 (Cyber Resilience Act – CRA), Anhang I, Teil II, umgesetzt und ist ein fester Bestandteil unseres Prozesses zum Schwachstellenmanagement im Produktlebenszyklus.
Geltungsbereich
Diese Richtlinie gilt fĂĽr:
- Alle von tenfold veröffentlichten Anwendungen.
- Unter tenfold-security.com gehostete Webinhalte.
Nicht im Geltungsbereich:
- Probleme, die nur ältere, veraltete Softwareversionen betreffen.
- Schwachstellen in Produkten, Diensten oder Plattformen von Drittanbietern, die nicht in tenfold-Produkte integriert sind. Diese mĂĽssen direkt an den jeweiligen Hersteller oder Anbieter gemeldet werden.
- Social Engineering von tenfold-Mitarbeitenden oder -Kunden.
- Physische Angriffe auf unsere Einrichtungen oder Geräte.
- Denial-of-Service-Angriffe (DoS/DDoS).
- Berichte aus automatisierten Scannern ohne nachgewiesene, ausnutzbare Auswirkung.
Melden einer Schwachstelle
Wenn Sie eine SicherheitslĂĽcke in einem tenfold-Produkt entdecken, senden Sie Ihren Bericht bitte an: vulnerability@tenfold-security.com Wir akzeptieren Berichte auf Deutsch und Englisch. Standardisierte Sicherheitskontaktdaten finden Sie auch in unserer security.txt-Datei (RFC 9116).
Um eine effiziente Bearbeitung Ihres Berichts zu ermöglichen, geben Sie bitte Folgendes an:
- Betroffene(s) Produkt(e) und genaue Versionsnummer(n).
- Eine klare Beschreibung der Schwachstelle.
- Detaillierte Schritt-fĂĽr-Schritt-Anleitung zur Reproduktion (oder ein Proof-of-Concept).
- Eine Einschätzung der Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
- Ihre Kontaktdaten fĂĽr RĂĽckfragen.
- Vorschlag zur Behebung oder Fehlerbehebung (optional).
Verfahrensschritte und Zeitplan
Nach Erhalt Ihres Berichts ergreifen wir alle erforderlichen Schritte, um das Problem zĂĽgig und transparent zu untersuchen und zu beheben.
Obwohl wir uns nicht für jeden Patch auf einen festen Zeitrahmen festlegen können, verpflichten wir uns, Sie bei jedem Schritt des Prozesses auf dem Laufenden zu halten.
Um das gegenseitige Vertrauen zu wahren und sicherzustellen, dass unsere Kunden ausreichend Zeit für die Einspielung von Updates haben, bitten wir Sie, alle Informationen bezüglich der Schwachstelle bis zur Veröffentlichung einer Behebung vertraulich zu behandeln.
Sobald eine Behebung verfügbar ist, dokumentieren wir die Schwachstelle in den Release Notes des entsprechenden Updates und nennen die meldende(n) Person(en), sofern Sie nicht anonym bleiben möchten.
Benachrichtigung der ENISA und der CSIRTs
In Ăśbereinstimmung mit dem Cyber Resilience Act (CRA) wird tenfold die Agentur der Europäischen Union fĂĽr Cybersicherheit (ENISA) und die zuständigen nationalen Computer Security Incident Response Teams (CSIRTs) ĂĽber die zentrale Meldeplattform (Single Reporting Platform – SRP) innerhalb der gesetzlichen Fristen informieren, wenn wir feststellen, dass eine Schwachstelle aktiv ausgenutzt wird oder ein schwerwiegendes Sicherheitsrisiko fĂĽr unsere Nutzer darstellt.
Safe Harbor
tenfold wird keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die Schwachstellen in gutem Glauben und in Ăśbereinstimmung mit dieser Richtlinie entdecken und melden.
Um von dieser Safe-Harbor-Zusage geschĂĽtzt zu sein, mĂĽssen Sie:
- In gutem Glauben handeln und sich strikt an diese CVD-Richtlinie halten.
- Den Zugriff auf sowie das Ändern, Extrahieren oder Löschen von Benutzerdaten vermeiden.
- Dienstunterbrechungen, Beeinträchtigungen oder vorsätzliche Schäden an Kunden oder Infrastruktur vermeiden.
- Entdeckte Schwachstellen unverzüglich melden und vor einer öffentlichen Offenlegung eine angemessene Zeit für die Behebung einräumen.
Hinweis: Diese Safe-Harbor-Zusage gilt für Gesetze bezüglich des unbefugten Computerzugriffs sowie für den beiläufigen Zugriff auf personenbezogene Daten im Rahmen von legitimer Sicherheitsforschung. Sie deckt keine böswilligen Aktivitäten, den Missbrauch von Diensten oder vorsätzliche Schädigung ab.