Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD)
Zweck
Wir begrüßen gutgläubige Sicherheitsforschung und ermutigen zur verantwortungsvollen Meldung von Schwachstellen, die unsere Produkte, Dienste oder die unterstützende Infrastruktur betreffen können. Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) erklärt, wie Sie Schwachstellen an uns melden, wie wir Meldungen bearbeiten und wie wir Behebung und Offenlegung koordinieren.
Die Richtlinie dient der Unterstützung eines dokumentierten Schwachstellenmanagement-Prozesses im Einklang mit den geltenden Anforderungen an Cybersicherheit und Produktsicherheit.
Geltungsbereich
Diese Richtlinie gilt für:
- Unterstützte Produktversionen, die von Neoception veröffentlicht wurden
- Dokumentation, Update-Kanäle und Softwarekomponenten, die Teil des unterstützten Produktlebenszyklus sind
Diese Richtlinie gilt nicht automatisch für:
- Versionen, die das Ende ihres Lebenszyklus erreicht haben oder nicht unterstützt werden
- Dienste Dritter, die nicht von Neoception betrieben werden
- Von Kunden verwaltete Umgebungen, außer wenn die Schwachstelle in unserem Produkt begründet ist
Meldung einer Schwachstelle
Bitte melden Sie vermutete Schwachstellen über
- E-mail: security@neoception.com
Bitte geben Sie, soweit möglich, an:
- Produktname und Version
- Betroffene Komponente, betroffenes Modul oder betroffene Funktion
- Klare Beschreibung des Problems
- Schritte zur Reproduktion oder Proof of Concept
- Voraussetzungen, die für eine Ausnutzung erforderlich sind
- Einschätzung der Auswirkungen
- Ob nach Ihrer Einschätzung die Ausnutzung öffentlich bekannt ist oder aktiv erfolgt
- Ihre Kontaktdaten und den Namen, unter dem Sie genannt werden möchten
Eingang und Eingangsbestätigung
Wir bestätigen den Eingang von Schwachstellenmeldungen innerhalb der für diesen Kanal veröffentlichten Frist.
Unsere Zielzeiten für die Eingangsbestätigung sind:
- Meldungen mit hohem Schweregrad oder aktiver Ausnutzung: innerhalb von 48 Stunden
- Alle übrigen Meldungen im Geltungsbereich: innerhalb von 72 Stunden
Die Eingangsbestätigung bedeutet, dass wir die Meldung erhalten und zur Prüfung geöffnet haben. Sie bedeutet nicht, dass die Meldung bereits validiert wurde.
Annahme und Triage
Jede Meldung wird in einem dokumentierten Annahme- und Triage-Prozess bewertet.
Validierung
Wir prüfen, ob das Problem:
- Reproduzierbar ist
- Eine unterstützte Version betrifft
- In den Geltungsbereich fällt
- Eine Sicherheitsschwachstelle darstellt und nicht lediglich einen Funktionsfehler
Lässt sich eine Meldung nicht reproduzieren, dokumentieren wir die geprüften Versionen, die Konfiguration und die Testbedingungen.
Bewertung des Schweregrads
Wir bewerten den Schweregrad anhand einer etablierten Bewertungsmethodik, etwa:
- CVSS v3.1
- CVSS v4.0
Wo angemessen, nehmen wir Anpassungen anhand von Umgebungs- und Produktkontext vor.
Bewertung der Ausnutzbarkeit
Wir bewerten, ob das Problem:
- Nur durch theoretische Analyse gestützt ist
- Von einem öffentlichen Proof of Concept begleitet wird
- Mit einem bekannten Exploit verbunden ist
- Aktiv ausgenutzt wird oder in freier Wildbahn beobachtet wurde
Diese Bewertung kann Eskalation, Behebungsfristen und regulatorische Meldepflichten beeinflussen.
Bestimmung des Geltungsbereichs
Wir bestimmen betroffene Produkte und Versionen anhand verfügbarer Entwicklungsunterlagen, Abhängigkeitsdaten, Release-Unterlagen und, soweit anwendbar, anhand von Daten der Software-Stückliste (SBOM).
Safe Harbour für gutgläubige Sicherheitsforschung
Wir verfolgen keine rechtlichen Schritte gegen Forschende, die:
- Gutgläubig handeln
- Verletzungen der Privatsphäre, Zerstörung von Daten und Störungen des Dienstes vermeiden
- Die Schwachstelle nicht über das zum Nachweis ihrer Existenz erforderliche Maß hinaus ausnutzen
- Nicht auf Kundendaten zugreifen, diese nicht verändern und nicht speichern, außer wenn dies unvermeidbar ist und unverzüglich gemeldet wird
- Diese Richtlinie befolgen und uns eine angemessene Gelegenheit zur Untersuchung und Behebung geben
Wenn Sie unsicher sind, ob Ihre Forschung in den Geltungsbereich fällt, kontaktieren Sie uns, bevor Sie fortfahren.
Diese Richtlinie berechtigt nicht zu:
- Zugriff auf Produktionsdaten über einen minimalen Nachweis hinaus
- Social Engineering, Phishing oder physischen Angriffen
- Denial-of-Service- oder Lasttests gegen produktive Systeme
- Einsatz von Schadsoftware
- Erpressung, Lösegeldforderungen oder Drohungen im Zusammenhang mit der Offenlegung
Tätigkeiten außerhalb des Geltungsbereichs
Die folgenden Tätigkeiten liegen grundsätzlich außerhalb des Geltungsbereichs, sofern sie nicht ausdrücklich schriftlich genehmigt wurden:
- Social Engineering gegenüber Mitarbeitenden, Nutzenden, Auftragnehmern oder Lieferanten
- Phishing oder Abgreifen von Zugangsdaten
- Denial-of-Service-Tests gegen produktive Systeme
- Spam oder Missbrauch öffentlicher Formulare
- Angriffe auf die physische Sicherheit
- Schwachstellen in Plattformen Dritter außerhalb unserer betrieblichen Kontrolle
- Meldungen, die sich allein auf fehlende Best Practices ohne nachweisbare Sicherheitsauswirkung stützen
- Meldungen zu nicht unterstützten Versionen oder Versionen am Ende ihres Lebenszyklus, sofern nicht auch unterstützte Versionen betroffen sind
Kommunikation mit Forschenden
Wir sind bestrebt, während des gesamten Bearbeitungsprozesses klar und respektvoll zu kommunizieren.
Soweit möglich werden wir:
- Bestätigen, ob die Meldung in den Geltungsbereich fällt
- Bei Bedarf um Klarstellung bitten
- In angemessenen Abständen über den Status informieren
- Die meldende Person informieren, wenn die Behebung abgeschlossen oder eine abschließende Entscheidung getroffen wurde
Wir können meldende Personen öffentlich nennen, vorbehaltlich ihrer Zustimmung und unseres Offenlegungsprozesses.
Erwartungen zur Offenlegung
Wir unterstützen die koordinierte Offenlegung.
Unser grundsätzliches Vorgehen:
- Wir bitten Forschende, von einer öffentlichen Offenlegung abzusehen, bis eine Behebung, eine Gegenmaßnahme oder ein Advisory verfügbar ist
- Unser üblicher Embargo-Zeitraum reicht bis zur Auslieferung des Patches
- Verzögert sich die Behebung, gilt als Rückfallfrist für die koordinierte Offenlegung standardmäßig ein Zeitraum von 90 Tagen ab Eingangsbestätigung, sofern nicht ein kürzerer oder längerer Zeitraum durch aktive Ausnutzung, Kundenrisiko, rechtliche Verpflichtungen oder die Abstimmung mit betroffenen Parteien gerechtfertigt ist
Wir können die Offenlegung beschleunigen, wenn:
- Eine aktive Ausnutzung vorliegt
- Nutzende dringend wirksame Gegenmaßnahmen benötigen
- Regulatorische Melde- oder öffentliche Warnpflichten bestehen
Wir bitten meldende Personen, den Zeitpunkt der Veröffentlichung nach Möglichkeit mit uns abzustimmen.
Ergebnisse und Abschluss
Jede Meldung erhält eine abschließende Einstufung. Übliche Ergebnisse sind:
- Behoben: Problem behoben, gegebenenfalls mit Advisory und/oder CVE
- Duplikat: Problem bereits bekannt oder zuvor gemeldet
- Keine Behebung: Problem als geringes Risiko, nicht ausnutzbar oder aus dokumentierten Gründen nicht behoben eingestuft
- Außerhalb des Geltungsbereichs: Problem fällt nicht unter diese Richtlinie
Soweit angemessen, enthält die abschließende Rückmeldung:
- Angaben zu betroffenen und korrigierten Versionen
- Gegenmaßnahmen oder Workarounds
- CVE-Kennung, sofern vergeben
- Link zum Advisory, sofern veröffentlicht
- Begründung des Abschlusses, wenn keine Behebung vorgesehen ist
Regulatorische Eskalation und Meldung
Wir unterhalten interne Prozesse, um festzustellen, ob eine gemeldete Schwachstelle eine weitergehende Eskalation auslöst, einschließlich regulatorischer Meldepflichten.
Nicht jede gemeldete Schwachstelle erfordert eine externe Meldung. Eskalationsentscheidungen können von Faktoren abhängen wie:
- Aktive Ausnutzung
- Schweregrad und Auswirkung
- Ob das Problem einen schwerwiegenden Vorfall darstellt
- Anwendbarkeit von Produktsicherheitsvorschriften
Regulatorische Bewertungen und Benachrichtigungen werden über interne Governance-Prozesse abgewickelt und können unabhängig vom Zeitpunkt der öffentlichen Offenlegung erfolgen.
Datenschutz und Vertraulichkeit
Wir behandeln Schwachstellenmeldungen und die damit verbundenen personenbezogenen Daten im Einklang mit unseren Datenschutz- und Sicherheitspflichten.
Bitte nehmen Sie keine unnötigen personenbezogenen Daten in Ihre Meldung auf. War der Zugriff auf personenbezogene oder vertrauliche Daten während des Tests unvermeidbar, teilen Sie dies unverzüglich mit und speichern, kopieren oder teilen Sie die Daten nicht über das für die Meldung erforderliche Maß hinaus.
Unterstützte Versionen
Wir untersuchen und beheben Schwachstellen in unterstützten Versionen im Einklang mit unserem Support-Lebenszyklus.
Meldungen zu nicht unterstützten Versionen können geschlossen werden, sofern dasselbe Problem nicht auch eine unterstützte Version betrifft.
Verfügbarkeit der Richtlinie
Diese Richtlinie ist öffentlich verfügbar unter: https://www.neoception.com/coordinated-vulnerability-disclosure/
Kontakt
Für alle Schwachstellenmeldungen und Fragen zu dieser Richtlinie: security@neoception.com
Überprüfung der Richtlinie
Wir können diese Richtlinie von Zeit zu Zeit aktualisieren, um Änderungen an unseren Produkten, Prozessen, rechtlichen Verpflichtungen und Branchenpraktiken abzubilden. Die jeweils veröffentlichte Fassung ersetzt frühere Fassungen.
Zuletzt aktualisiert: 2026-10-01