Product Security – Schwachstellen-Management

Product Security – Schwachstellen-Management

Die Sicherheit unserer Produkte und der Schutz unserer Kunden haben für Piller höchste Priorität. Trotz sorgfältiger Entwicklung und intensiver Tests können Sicherheitslücken in Software, Hardware oder Cloud-Diensten auftreten.

Wir schätzen die Unterstützung von unseren Kunden, Sicherheitsforschern und der Community bei der Erkennung und Beseitigung solcher Sicherheitslücken. Diese Richtlinie beschreibt, wie Sie potenzielle Schwachstellen sicher an unser Product Security Incident Response Team (PSIRT) melden können und wie wir mit diesen Meldungen umgehen.

Was Sie melden können

Bitte melden Sie uns alle potenziellen Schwachstellen oder Sicherheitsrisiken, die Sie in unseren Produkten, Dienstleistungen oder der damit verbundenen Infrastruktur entdecken. Dazu gehören insbesondere:

  • Sicherheitslücken in der Firmware oder Software unserer Produkte
  • Möglichkeiten zur unbefugten Datenmanipulation oder zum Datenabfluss
  • Fehlkonfigurationen, die die Produktsicherheit gefährden

Hinweis: Diese Richtlinie gilt nicht für allgemeine Supportanfragen, vertragliche IT-Fragen oder Fehlermeldungen ohne Sicherheitsrelevanz.

So reichen Sie eine Meldung ein

Um eine Schwachstelle zu melden, senden Sie bitte eine E-Mail an unser PSIRT:

  • E-Mail-Adresse: psirt@piller.com
  • Verschlüsselung: Zum Schutz sensibler Daten bitten wir Sie, Ihre Nachricht mit unserem PGP-Schlüssel zu verschlüsseln.
    • PGP-Key-ID: [Ihre Schlüssel-ID]
    • PGP-Fingerprint: [Ihr PGP-Fingerprint]
    • Link zum öffentlichen Schlüssel: [Link zur .asc-Datei]

Alternativ können Sie Ihre Meldung einer Schwachstelle auch über dieses Formular an unser PSIRT übermitteln.

Bitte machen Sie in Ihrer Meldung folgende Angaben

  • Name des betroffenen Produkts und die genaue Software-/Firmware-Version
  • Eine detaillierte Beschreibung der Schwachstelle
  • Schritt-für-Schritt-Anleitung oder Proof-of-Concept (PoC) zur Reproduktion
  • Mögliche Auswirkungen der Schwachstelle (z. B. Remote Code Execution, Denial of Service)
  • Ihre Kontaktdaten für Rückfragen (sowie Angabe, ob Sie in der späteren Veröffentlichung namentlich genannt werden möchten)

Vielen Dank für Ihren Beitrag zur Sicherheit unserer Produkte!

Unser Prozess nach Meldung einer Schwachstelle

Nach dem Eingang Ihrer Meldung startet unser standardisierter PSIRT-Prozess:

1. Eingangsbestätigung

2. Validierung und Triage

3. Behebung

4. Gesetzliche Meldung gemäß CRA

5. Transparente Veröffentlichung

Verhaltensregeln für Entdecker (Safe Harbor)

Wir gehen davon aus, dass Sie sich bei Ihren Analysen an die folgenden Verhaltensgrundsätze halten. Bei Zuwiderhandlung sehen wir uns gezwungen, rechtliche Schritte gegen Sie einzuleiten.

Kein Schaden

Kein Datenabfluss

Vertraulichkeit wahren

Kontakt

Besuchen Sie unsere Website, um mehr zu erfahren, oder nehmen Sie Kontakt mit uns auf