Die Sicherheit unserer Produkte, Systeme und digitalen Dienste ist uns wichtig. Wir begrüßen es ausdrücklich, wenn Sicherheitsforscher, Kunden, Partner oder andere Personen uns auf mögliche Sicherheitslücken aufmerksam machen. Mit dieser Richtlinie möchten wir eine verantwortungsvolle und koordinierte Meldung von Sicherheitslücken ermöglichen.
1. Sicherheitslücke melden
Wenn Sie eine mögliche Sicherheitslücke in einem Produkt, System oder digitalen Dienst von GEIGER entdecken, bitten wir Sie, uns diese möglichst zeitnah zu melden.
Für die Meldung stehen folgende Möglichkeiten zur Verfügung:
Meldungen können grundsätzlich auch anonym über unser Online-Formular eingereicht werden. Bitte veröffentlichen Sie die Sicherheitslücke nicht, bevor wir ausreichend Gelegenheit hatten, die Meldung zu prüfen und gegebenenfalls geeignete Maßnahmen einzuleiten.
2. Welche Informationen sollte die Meldung enthalten?
Damit wir eine Sicherheitslücke schnell und zuverlässig prüfen können, sollte die Meldung – soweit möglich – folgende Informationen enthalten:
- Beschreibung der entdeckten Sicherheitslücke
- Betroffenes Produkt, System oder Website
- Betroffene Version bzw. Produktvariante
- Schritte zur Reproduktion der Sicherheitslücke
- Technische Details und gegebenenfalls Screenshots oder andere Nachweise
- Einschätzung der möglichen Auswirkungen
- Gegebenenfalls Vorschläge zur Behebung
Bitte übermitteln Sie nur die Informationen, die für die Untersuchung der Sicherheitslücke erforderlich sind.
3. Verantwortungsvolle Untersuchung
Bei der Untersuchung einer möglichen Sicherheitslücke bitten wir darum:
- Keine Daten anderer Personen abzurufen, zu verändern oder zu löschen,
- Keine Systeme dauerhaft zu beeinträchtigen,
- Keine Schadsoftware einzusetzen,
- Keine Sicherheitslücken für weitere Angriffe auszunutzen,
- Tests auf das notwendige Maß zu beschränken,
- Personenbezogene oder vertrauliche Daten nicht zu speichern oder weiterzugeben,
- Keine Sicherheitslücke oder vertraulichen Informationen öffentlich zu machen, bevor eine angemessene Abstimmung mit GEIGER erfolgt ist.
Wenn Sie während Ihrer Untersuchung unbeabsichtigt auf vertrauliche oder personenbezogene Informationen zugreifen, beenden Sie die Untersuchung bitte und informieren Sie uns entsprechend.
4. Bearbeitung der Meldung durch GEIGER
Nach Eingang einer Meldung prüfen wir die bereitgestellten Informationen und bewerten die gemeldete Sicherheitslücke. Wir bemühen uns, Meldungen zeitnah zu bearbeiten und – soweit Kontaktdaten vorhanden sind – mit der meldenden Person über das weitere Vorgehen zu kommunizieren. Je nach Art und Schwere der Sicherheitslücke können weitere technische Untersuchungen sowie Maßnahmen zur Behebung oder Risikominimierung erforderlich sein. Nicht jede Meldung stellt tatsächlich eine Sicherheitslücke dar. Wir behalten uns vor, Meldungen entsprechend zu bewerten und gegebenenfalls als nicht relevant einzustufen.
5. Koordinierte Veröffentlichung
Wir bitten darum, Informationen über eine gemeldete Sicherheitslücke nicht ohne vorherige Abstimmung mit GEIGER öffentlich zu machen. Unser Ziel ist es, Sicherheitslücken möglichst schnell zu untersuchen und geeignete Maßnahmen umzusetzen, bevor technische Details öffentlich bekannt werden. Eine mögliche Veröffentlichung von Informationen über eine Sicherheitslücke sollte daher zwischen der meldenden Person und GEIGER abgestimmt werden.
6. Kommunikation
Bitte verwenden Sie für Sicherheitsmeldungen unser Online-Meldeformular.
Bitte verwenden Sie diese Kontaktmöglichkeiten ausschließlich für Meldungen zu möglichen Sicherheitslücken und sicherheitsrelevanten Schwachstellen.
7. Schutz von Personen, die Sicherheitslücken melden – Safe Harbor
GEIGER möchte eine offene und konstruktive Zusammenarbeit mit Personen fördern, die Sicherheitslücken verantwortungsvoll melden. Sofern die Untersuchung einer Sicherheitslücke in Übereinstimmung mit dieser Richtlinie und nach bestem Wissen und Gewissen erfolgt, beabsichtigt GEIGER, solche Aktivitäten nicht als böswillig zu betrachten.
8. Geltungsbereich
Diese Richtlinie gilt für die von GEIGER betriebenen und ausdrücklich für Sicherheitsmeldungen vorgesehenen Produkte, Systeme, Websites und digitalen Dienste.
Bei Unsicherheit darüber, ob ein bestimmtes System oder Produkt vom Geltungsbereich dieser Richtlinie umfasst ist, kontaktieren Sie uns bitte vor Beginn einer Untersuchung.