Meldung von Schwachstellen
Roasthubs betreibt einen koordinierten Schwachstellenmeldeprozess (CVD) für Sicherheitsprobleme in unseren Produkten. Diese Seite ist die kundenorientierte Zusammenfassung. Die vollständige Richtlinie liegt im Anwendungs-Repository (SECURITY.md).
So melden Sie
Senden Sie eine E-Mail an info@roasthubs.com mit einer Beschreibung des Problems, dem betroffenen Produkt oder der Komponente und – soweit möglich – Schritten zur Reproduktion.
Nutzen Sie keine öffentlichen Support-Kanäle oder öffentlichen Issue-Tracker für noch nicht behobene Sicherheitslücken.
Unsere Zusagen
- Bestätigung innerhalb von 5 Werktagen
- Koordinierte Offenlegung in der Regel innerhalb von etwa 90 Tagen, nach gegenseitiger Absprache
- Forschung in gutem Glauben innerhalb des Geltungsbereichs ist willkommen; siehe die vollständige Richtlinie für Safe-Harbor-Formulierungen und Aktivitäten außerhalb des Geltungsbereichs
Geltungsbereich (Kurzüberblick)
Im Geltungsbereich: roasthubs-os sowie der Roasthubs-Edge-Server-Stack (Docker Compose auf Welotec-IPC und vergleichbaren Deployments, die wir ausliefern oder betreiben).
Außerhalb des Geltungsbereichs: Social Engineering, störende Denial-of-Service-Angriffe, Angriffe auf OT-/Kundennetzwerke ohne Erlaubnis sowie Drittsysteme, die wir nicht betreiben.
CRA-Kontaktadresse
Gemäß dem EU Cyber Resilience Act müssen Hersteller eine Kontaktadresse für die Meldung von Schwachstellen bereitstellen. Für Roasthubs-Produkte verwenden Sie:
- E-Mail: info@roasthubs.com
- Telefon: TODO — veröffentlichen, falls zusätzlich zur E-Mail erforderlich
Verwandte Richtlinien
Die interne Incident-Behandlung (Triage-Stufen, CRA-Meldefristen) ist in unserer Security-Incident-Richtlinie dokumentiert (Notion; Zugriff möglicherweise erforderlich).