Sicherheit hat für uns höchste Priorität
Als Hersteller von Smartphones, Tablets und IoT-Geräten nehmen wir die Sicherheit unserer Produkte und den Schutz unserer Kunden sehr ernst. Im Rahmen unserer Verpflichtungen gemäß dem Cyber Resilience Act (CRA) und der NIS 2-Richtlinie haben wir einen strukturierten Prozess zur verantwortungsvollen Offenlegung von Sicherheitslücken etabliert.
Betroffene Produkte
Unser Vulnerability Disclosure Programm umfasst:
Smartphones und Tablets mit unserer AOSP-basierten Android-Firmware
IoT-Geräte mit Windows 11 IoT Enterprise LTSC 2024
Eigene Hardware-Komponenten und Treiber
Firmware und System-Software
Mobile Apps und Dienste (sofern direkt von uns entwickelt)
Richtlinien für verantwortungsvolle Offenlegung
Wir bitten Sie, folgende Grundsätze zu beachten:
| Erlaubt | Nicht erlaubt |
Sicherheitstests nur an eigenen, rechtmäßig erworbenen Geräten | Zugriff auf oder Manipulation fremder Nutzerdaten |
Nutzung öffentlicher Testgeräte und Entwickler-Kits | Denial-of-Service-Angriffe |
Verantwortungsvolle Recherche unter Wahrung der Privatsphäre | Physische Angriffe auf unsere Infrastruktur |
Schwachstellen über den offiziellen Kanal melden | Social Engineering gegenüber Mitarbeitern oder Kunden |
Vorzeitige Veröffentlichung von Sicherheitslücken |
Unser Versprechen an Sie
Wenn Sie eine Sicherheitslücke verantwortungsvoll melden, verpflichten wir uns zu:
Sie erhalten innerhalb von 3 Werktagen eine Eingangsbestätigung
Wir halten Sie alle 14 Tage über den aktuellen Stand informiert
Sie müssen keine rechtlichen Konsequenzen befürchten, solange Sie unsere Richtlinien einhalten
Ihre Arbeit wird anerkannt – ob namentlich in unseren Security Advisories oder anonym, ganz nach Ihrem Wunsch
Gemeinsam legen wir einen fairen Veröffentlichungszeitplan fest – standardmäßig 90 Tage
Schweregrad und Reaktionszeiten
Wir kategorisieren Sicherheitslücken nach CVSS v4.0 und richten uns nach folgenden Reaktionszeiten:
CVSS v4.0 Severity | CVSS Score | Erstanalyse | Workaround verfügbar | Patch-Ziel |
Critical | 9.0 - 10.0 | 24 Stunden | 1 Werktag | 30 Tage |
Hoch | 7.0 - 8.9 | 3 Werktage | 3 Werktage | 60 Tage |
Mittel | 4.0 - 6.9 | 7 Werktage | 14 Werktage | 90 Tage |
Niedrig | 0.1 - 3.9 | 14 Werktage | n. a. | 120 Tage |
Keine | 0.0 | n.a. | n.a. | n.a. |
So melden Sie eine Sicherheitslücke
Füllen Sie unser Meldeformular aus (Link unten)
Verschlüsseln Sie sensible Informationen mit unserem PGP-Key (optional aber empfohlen)
Fügen Sie alle relevanten Details bei: Proof of Concept, Logs, Screenshots
Warten Sie auf unsere Bestätigung
Sicherheitslücke melden: Report herunterladen
Kontakt: security.txt
Häufig gestellte Fragen?
Bieten Sie ein Bug Bounty Programm an?
Derzeit bieten wir kein finanzielles Bug Bounty Programm an, behalten uns dies aber für die Zukunft vor.
Wie lange dauert die Bearbeitung einer Meldung?
Die Dauer der Behebung hängt vom Schweregrad der Schwachstelle ab. Kritische Schwachstellen werden in der Regel innerhalb von zwei bis vier Wochen behoben, während weniger kritische Probleme bis zu zwölf Wochen in Anspruch nehmen können. Wir halten Sie während des gesamten Prozesses über den Fortschritt informiert.
Kann ich anonym bleiben?
Ja, Sie können Sicherheitslücken auch anonym melden. Allerdings erleichtert die Angabe von Kontaktdaten die Kommunikation erheblich, falls wir Rückfragen zur gemeldeten Schwachstelle haben. Ihre Daten werden selbstverständlich vertraulich behandelt und nicht ohne Ihre Zustimmung weitergegeben.
In welchen Sprachen kann ich Meldungen einreichen?
Wir akzeptieren Meldungen auf Deutsch und Englisch. Falls Sie in einer anderen Sprache kommunizieren möchten, kontaktieren Sie uns bitte vorab, damit wir eine Lösung finden können.
Gibt es eine Hall of Fame?
Sicherheitsforscher, die uns bei der Verbesserung unserer Produkte helfen, können auf Wunsch in unserer Security Hall of Fame genannt werden.
Wo finde ich die Security Advisories?
Veröffentlichte Sicherheitshinweise und Patches finden Sie in unserem Security Bulletin.


