Kontakt
Kontakt
RAFI GmbH & Co. KG

Ravensburger Str. 128–134
88276 Berg/Ravensburg
Deutschland
T +49 751 89-0

Phone Link
  1. Startseite
  2. Ι Unternehmen
  3. Ι Business
  4. Ι CVD Policy
CVD-Policy

Sicherheitslücken melden

Die Sicherheit unserer Produkte ist uns wichtig. Wenn Sie eine Schwachstelle in einem RAFI-Produkt entdeckt haben, melden Sie sie uns bitte, bevor Sie sie veröffentlichen.

Kontakt

Wir unterhalten zwei getrennte Funktionspostfächer – bitte wählen Sie das passende:

Schwachstelle in einem RAFI-Produkt

(Firmware, Software, Gerät)

Kontakt aufnehmen
Schwachstelle in RAFI-Infrastruktur

(Website, Webdienste, Unternehmens-IT)

Kontakt aufnehmen

Was wir von Ihnen benötigen

  • Betroffenes Produkt, Hardware- und Firmware-/Softwareversion
  • Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
  • Nachvollziehbare Schritte zur Reproduktion
  • Ihre Kontaktdaten für Rückfragen


Wir bitten Sie, vermutete Schwachstellen nicht ohne vorherige Zustimmung von RAFI öffentlich bekannt zu geben.

Wenn wir keine Schwachstelle bestätigen können, teilen wir Ihnen unsere Einschätzung mit Begründung mit und bieten bei unterschiedlicher Bewertung ein direktes Gespräch an.

Zusage an Meldende (Safe Harbour)

Wenn Sie in gutem Glauben handeln, sich an diese Policy halten und dabei

  • keine Daten Dritter abgreifen, verändern oder veröffentlichen,
  • den Betrieb von Systemen und Anlagen nicht beeinträchtigen,
  • keine Social-Engineering-, Phishing- oder Denial-of-Service-Angriffe durchführen,
  • Ihre Erkenntnisse bis zur abgestimmten Veröffentlichung vertraulich behandeln,
     

werden wir keine rechtlichen Schritte gegen Sie einleiten und Ihre Meldung als Beitrag zur Produktsicherheit behandeln.

Nicht im Geltungsbereich

  • IT-Systeme und Webdienste der RAFI-Unternehmens-IT → bitte an security@remove-this.rafi-group.com
  • Produkte außerhalb ihres Support-Zeitraums
  • Schwachstellen, die ausschließlich durch nicht bestimmungsgemäßen Einsatz entstehen

Veröffentlichung

Nach Bereitstellung einer Korrekturmaßnahme veröffentlichen wir ein Security Advisory mit Beschreibung, betroffenen Versionen, Schweregrad und Handlungsempfehlung. In begründeten Fällen kann die Veröffentlichung verzögert werden, bis Anwender die Möglichkeit hatten, das Update einzuspielen.

site-to-top