Responsible Vulnerability Disclosure

Sicherheit hat für uns höchste Priorität

Als Hersteller von Smartphones, Tablets und IoT-Geräten nehmen wir die Sicherheit unserer Produkte und den Schutz unserer Kunden sehr ernst. Im Rahmen unserer Verpflichtungen gemäß dem Cyber Resilience Act (CRA) und der NIS 2-Richtlinie haben wir einen strukturierten Prozess zur verantwortungsvollen Offenlegung von Sicherheitslücken etabliert.

Wir begrüßen Ihre Mithilfe

Wir schätzen die Arbeit von Sicherheitsforschern, ethischen Hackern und der Security-Community. Wenn Sie eine potenzielle Sicherheitslücke in unseren Produkten entdecken, möchten wir mit Ihnen zusammenarbeiten, um diese schnellstmöglich zu beheben.

Betroffene Produkte

Unser Vulnerability Disclosure Programm umfasst:

  • Smartphones und Tablets mit unserer AOSP-basierten Android-Firmware

  • IoT-Geräte mit Windows 11 IoT Enterprise LTSC 2024

  • Eigene Hardware-Komponenten und Treiber

  • Firmware und System-Software

  • Mobile Apps und Dienste (sofern direkt von uns entwickelt)

Richtlinien für verantwortungsvolle Offenlegung

Wir bitten Sie, folgende Grundsätze zu beachten:

 

Erlaubt

Nicht erlaubt

Sicherheitstests nur an eigenen, rechtmäßig erworbenen Geräten

Zugriff auf oder Manipulation fremder Nutzerdaten

Nutzung öffentlicher Testgeräte und Entwickler-Kits

Denial-of-Service-Angriffe

Verantwortungsvolle Recherche unter Wahrung der Privatsphäre

Physische Angriffe auf unsere Infrastruktur

Schwachstellen über den offiziellen Kanal melden

Social Engineering gegenüber Mitarbeitern oder Kunden

 

Vorzeitige Veröffentlichung von Sicherheitslücken

Unser Versprechen an Sie

Wenn Sie eine Sicherheitslücke verantwortungsvoll melden, verpflichten wir uns zu:

  • Sie erhalten innerhalb von 3 Werktagen eine Eingangsbestätigung

  • Wir halten Sie alle 14 Tage über den aktuellen Stand informiert

  • Sie müssen keine rechtlichen Konsequenzen befürchten, solange Sie unsere Richtlinien einhalten

  • Ihre Arbeit wird anerkannt – ob namentlich in unseren Security Advisories oder anonym, ganz nach Ihrem Wunsch

  • Gemeinsam legen wir einen fairen Veröffentlichungszeitplan fest – standardmäßig 90 Tage

Schweregrad und Reaktionszeiten

Wir kategorisieren Sicherheitslücken nach CVSS v4.0 und richten uns nach folgenden Reaktionszeiten:

 

CVSS v4.0 Severity

CVSS Score

Erstanalyse

Workaround verfügbar

Patch-Ziel

Critical

9.0 - 10.0

24 Stunden

1 Werktag

30 Tage

Hoch

7.0 - 8.9

3 Werktage

3 Werktage 

60 Tage

Mittel

4.0 - 6.9

7 Werktage

14 Werktage

90 Tage

Niedrig

0.1 - 3.9

14 Werktage

n. a.

120 Tage

Keine

0.0

n.a. 

n.a. 

n.a. 

 

So melden Sie eine Sicherheitslücke

  1. Füllen Sie unser Meldeformular aus (Link unten)

  2. Verschlüsseln Sie sensible Informationen mit unserem PGP-Key (optional aber empfohlen)

  3. Fügen Sie alle relevanten Details bei: Proof of Concept, Logs, Screenshots

  4. Warten Sie auf unsere Bestätigung

     

Sicherheitslücke melden: Report herunterladen

Kontakt:  security.txt

Häufig gestellte Fragen?

Bieten Sie ein Bug Bounty Programm an?

Derzeit bieten wir kein finanzielles Bug Bounty Programm an, behalten uns dies aber für die Zukunft vor.

 

Wie lange dauert die Bearbeitung einer Meldung?

Die Dauer der Behebung hängt vom Schweregrad der Schwachstelle ab. Kritische Schwachstellen werden in der Regel innerhalb von zwei bis vier Wochen behoben, während weniger kritische Probleme bis zu zwölf Wochen in Anspruch nehmen können. Wir halten Sie während des gesamten Prozesses über den Fortschritt informiert.

 

Kann ich anonym bleiben?

Ja, Sie können Sicherheitslücken auch anonym melden. Allerdings erleichtert die Angabe von Kontaktdaten die Kommunikation erheblich, falls wir Rückfragen zur gemeldeten Schwachstelle haben. Ihre Daten werden selbstverständlich vertraulich behandelt und nicht ohne Ihre Zustimmung weitergegeben.

 

In welchen Sprachen kann ich Meldungen einreichen?

Wir akzeptieren Meldungen auf Deutsch und Englisch. Falls Sie in einer anderen Sprache kommunizieren möchten, kontaktieren Sie uns bitte vorab, damit wir eine Lösung finden können.

 

Gibt es eine Hall of Fame?

Sicherheitsforscher, die uns bei der Verbesserung unserer Produkte helfen, können auf Wunsch in unserer Security Hall of Fame genannt werden.

 

Wo finde ich die Security Advisories?

Veröffentlichte Sicherheitshinweise und Patches finden Sie in unserem Security Bulletin.