Product Security – Schwachstellen-Management
Product Security – Schwachstellen-Management
Die Sicherheit unserer Produkte und der Schutz unserer Kunden haben für Piller höchste Priorität. Trotz sorgfältiger Entwicklung und intensiver Tests können Sicherheitslücken in Software, Hardware oder Cloud-Diensten auftreten.
Wir schätzen die Arbeit von Sicherheitsforschern, Kunden und der Community. Diese Richtlinie beschreibt, wie Sie potenzielle Schwachstellen sicher an unser Product Security Incident Response Team (PSIRT) melden können und wie wir mit diesen Meldungen umgehen.
Was Sie melden können
Bitte melden Sie uns alle potenziellen Schwachstellen oder Sicherheitsrisiken, die Sie in unseren Produkten, Dienstleistungen oder der damit verbundenen Infrastruktur entdecken. Dazu gehören insbesondere:
- Sicherheitslücken in der Firmware oder Software unserer Produkte
- Möglichkeiten zur unbefugten Datenmanipulation oder zum Datenabfluss
- Fehlkonfigurationen, die die Produktsicherheit gefährden
Hinweis: Diese Richtlinie gilt nicht für allgemeine Supportanfragen, vertragliche IT-Fragen oder Fehlermeldungen ohne Sicherheitsrelevanz.
So reichen Sie eine Meldung ein
Um eine Schwachstelle zu melden, senden Sie bitte eine E-Mail an unser PSIRT:
- E-Mail-Adresse: psirt@piller.com
- Verschlüsselung: Zum Schutz sensibler Daten bitten wir Sie, Ihre Nachricht mit unserem PGP-Schlüssel zu verschlüsseln.
- PGP-Key-ID: [Ihre Schlüssel-ID]
- PGP-Fingerprint: [Ihr PGP-Fingerprint]
- Link zum öffentlichen Schlüssel: [Link zur .asc-Datei]
Bitte machen Sie in Ihrer Meldung folgende Angaben
- Name des betroffenen Produkts und die genaue Software-/Firmware-Version
- Eine detaillierte Beschreibung der Schwachstelle
- Schritt-für-Schritt-Anleitung oder Proof-of-Concept (PoC) zur Reproduktion
- Mögliche Auswirkungen der Schwachstelle (z. B. Remote Code Execution, Denial of Service)
- Ihre Kontaktdaten für Rückfragen (sowie Angabe, ob Sie in der späteren Veröffentlichung namentlich genannt werden möchten)
Vielen Dank für Ihren Beitrag zur Sicherheit unserer Produkte!
Unser Prozess nach Meldung einer Schwachstelle
Nach dem Eingang Ihrer Meldung startet unser standardisierter PSIRT-Prozess:
Wir bestätigen den Erhalt Ihrer Meldung innerhalb von 3 Werktagen.
Unsere Experten prüfen und bewerten die Schwachstelle (unter Nutzung des CVSS-Bewertungsschemas). Bei Bedarf kontaktieren wir Sie für Rückfragen.
Wir entwickeln zeitnah ein Sicherheitsupdate, einen Patch oder einen Workaround zur Behebung des Risikos.
Sollte die Schwachstelle bereits aktiv ausgenutzt werden, leitet unser PSIRT parallel die gesetzlich geforderten Behördenmeldungen (innerhalb der 24/72-Stunden-Frist) ein.
Wir informieren betroffene Kunden über das Update. Wenn Sie es wünschen, listen wir Sie in unseren Security Advisories namentlich als Entdecker auf (Anerkennung).
Verhaltensregeln für Entdecker (Safe Harbor)
Wir gehen davon aus, dass Sie sich bei Ihren Analysen an die folgenden Verhaltensgrundsätze halten. Bei Zuwiderhandlung sehen wir uns gezwungen, rechtliche Schritte gegen Sie einzuleiten.
Führen Sie keine Tests durch, die den Betrieb unserer Produkte beeinträchtigen, Daten löschen oder die Sicherheit unserer Kunden gefährden (z. B. keine Brute-Force- oder DDoS-Angriffe).
Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören. Wenn Sie Zugriff auf sensible Daten erlangen, brechen Sie den Test ab und melden Sie den Vorfall sofort.
Geben Sie keine Informationen über die Schwachstelle an Dritte weiter, bevor wir das Problem gemeinsam analysiert und behoben haben (Koordiniertes Vorgehen).