Zum Inhalt springen

Wir sind auf der it-sa 2026 · Halle 6, Stand 6-342

Mehr Informationen
secnostic
ProdukteLösungenRessourcenÜber uns
Produkte
ProdukteÜbersicht öffneninventorysensorplatformfocusAlert
Lösungen
LösungenÜbersicht öffnenProduktion & FertigungKritische InfrastrukturGA / GLT / BMSZentrale IT-VerwaltungManaged Service Provider
Ressourcen
RessourcenÜbersicht öffnenCRA, CE und Asset DiscoveryITAM vs. OTAM
Über uns
Über unsÜbersicht öffnenKontaktKontaktmöglichkeiten, Ansprechpartner und geführte Anfrage.

Sicherheitsrichtlinie und verantwortungsvolle Offenlegung

Auf dieser SeiteZweckSicherheitslücke meldenGeltungsbereichRegeln für ForschungSchutz in gutem GlaubenUnser AblaufKoordinierte OffenlegungKontakt und StandNach oben

1. Zweck dieser Richtlinie

secnostic begrüßt verantwortungsvolle Hinweise auf Sicherheitslücken in unserer öffentlichen Website und unserer Software. Diese Richtlinie erklärt, was geprüft werden darf, wie Sie einen Fund melden und wie wir eine koordinierte Offenlegung bearbeiten.

Sie erlaubt keine Prüfung außerhalb des ausdrücklich genannten Geltungsbereichs und ersetzt keine schriftliche Testfreigabe für Kunden- oder Drittsysteme.

2. Sicherheitslücke melden

Senden Sie Ihren Bericht vorrangig an security@secnostic.com. Bei einem zeitkritischen Fund können Sie zusätzlich unser Büro unter +49 6471 3199929 anrufen.

Ein verwertbarer Bericht enthält möglichst:

  • betroffenes Produkt, Version, URL, Endpunkt und Umgebung,
  • Beschreibung der Schwachstelle, Voraussetzungen und erwartete Auswirkung,
  • genaue, minimale Schritte zur Reproduktion und einen kleinen Proof of Concept,
  • bereinigte Screenshots oder Logs, Zeitstempel und vorhandene Request-IDs,
  • einen Behebungsvorschlag, sofern verfügbar, sowie Ihre Kontaktdaten und Offenlegungsabsicht.

Senden Sie keine unnötigen Zugangsdaten, Geheimnisse oder personenbezogenen Daten Dritter. Verwenden Sie bei sensiblen Anhängen zunächst eine Beschreibung und stimmen Sie einen geeigneten Übertragungsweg mit uns ab.

3. Geltungsbereich

Die Zusagen dieser Richtlinie gelten für die folgenden, klar begrenzten Systeme:

  • https://www.secnostic.com einschließlich der dort bereitgestellten öffentlichen Webanwendung,
  • Software von secnostic in Konten oder Umgebungen, die Ihnen gehören oder für die Ihnen eine ausdrückliche schriftliche Testfreigabe vorliegt.

Hinweise zu anderen von secnostic kontrollierten Systemen sind willkommen. Fragen Sie vor einer Prüfung nach, wenn der Scope unklar ist. Systeme von Kunden, Partnern, Cloud- und Hosting-Anbietern sowie sonstigen Dritten sind ausgeschlossen.

4. Regeln für Forschung in gutem Glauben

Prüfen Sie minimal, kontrolliert und ohne vermeidbare Auswirkungen auf Verfügbarkeit oder Daten.

  • Beenden Sie die Prüfung, sobald ein ausreichender Nachweis vorliegt.
  • Nutzen Sie nur eigene oder ausdrücklich freigegebene Konten, Systeme und Daten.
  • Stoppen Sie beim Zugriff auf sensible oder fremde Daten. Speichern, kopieren, verändern, löschen oder veröffentlichen Sie diese Daten nicht.
  • Respektieren Sie Rate Limits und vermeiden Sie übermäßigen automatisierten Verkehr.
  • Untersagt sind insbesondere DoS/DDoS, Ressourcenerschöpfung, Brute Force, Password Spraying, Social Engineering, Phishing, Spam, physische Angriffe, Malware, Persistenz, laterale Bewegung und Angriffe auf Lieferketten.
  • Reine Scanner-Ausgaben ohne menschliche Validierung, reproduzierbare Auswirkung und nützliche Dokumentation reichen nicht aus.

5. Schutz für Forschung in gutem Glauben

Wenn Sie in gutem Glauben handeln, im genannten Scope bleiben und diese Regeln einhalten, behandelt secnostic diese Forschung als autorisiert und leitet wegen dieser Forschung keine zivil- oder strafrechtlichen Schritte ein. Diese Zusage bindet weder Dritte noch Behörden und gilt nicht für Handlungen außerhalb dieser Richtlinie.

Falls Sie unsicher sind, ob eine geplante Handlung gedeckt ist, schreiben Sie vorab an security@secnostic.com und warten Sie auf eine schriftliche Freigabe.

6. Was Sie von uns erwarten können

Wir streben eine Eingangsbestätigung innerhalb von drei Werktagen an. Danach validieren und priorisieren wir den Fund nach Auswirkung, Ausnutzbarkeit und betroffener Umgebung.

  • Wir informieren bei wesentlichen Erkenntnissen oder Behebungsmeilensteinen.
  • Wir behandeln Bericht und Identität der meldenden Person vertraulich.
  • Eine öffentliche Nennung erfolgt nur mit Ihrer ausdrücklichen Zustimmung.
  • Die Behebungsdauer richtet sich nach Risiko, Produktabhängigkeiten und sicherer Ausrollung.

7. Koordinierte Offenlegung, Anerkennung und Vergütung

Halten Sie technische Details vertraulich, bis eine Behebung oder belastbare Risikominderung verfügbar ist, und stimmen Sie mit uns einen angemessenen Veröffentlichungstermin ab. Wir verlangen keine unbegrenzte Sperrfrist.

Dies ist kein öffentliches Bug-Bounty-Programm. Aus einem Bericht entsteht kein Anspruch auf Vergütung. secnostic kann Anerkennung oder eine freiwillige Vergütung im Einzelfall nur nach vorheriger schriftlicher Vereinbarung anbieten.

8. Kontakt, Standards und Aktualisierung

Die Auffindbarkeit des Sicherheitskontakts folgt RFC 9116 für security.txt. Unser Offenlegungsprozess orientiert sich außerdem an den Hinweisen des BSI zum Umgang mit IT-Schwachstellen.

secnostic GmbHSiemensstraße 10D-35799 MerenbergDeutschland
Sicherheitskontakt
security@secnostic.com
Telefon
+49 6471 3199929
security.txt
/.well-known/security.txt
Impressum
Anbieterkennzeichnung und Registerdaten

Zuletzt aktualisiert: 11. August 2026. Zuletzt geprüft: 11. August 2026.

secnostic GmbH
Kontakt aufnehmenÜber unsImpressumDatenschutzAGB

Newsletter abonnieren

Bleiben Sie über IT- und OT-Sicherheit auf dem Laufenden. Kein Spam, jederzeit abbestellbar.

  • Regelmäßige, wertvolle Branchen- und Fachinformationen.
  • Einladungen zu Veranstaltungen wie Webinaren und Fachmessen.
  • Passende Softwarelösungen, die für Sie nützlich sind.

Mit der Anmeldung stimme ich der Datenschutzerklärung zu. Die Einwilligung kann ich jederzeit widerrufen.