Zum Hauptinhalt springen

Meldung von Schwachstellen

Roasthubs betreibt einen koordinierten Schwachstellenmeldeprozess (CVD) für Sicherheitsprobleme in unseren Produkten. Diese Seite ist die kundenorientierte Zusammenfassung. Die vollständige Richtlinie liegt im Anwendungs-Repository (SECURITY.md).

So melden Sie

Senden Sie eine E-Mail an info@roasthubs.com mit einer Beschreibung des Problems, dem betroffenen Produkt oder der Komponente und – soweit möglich – Schritten zur Reproduktion.

Nutzen Sie keine öffentlichen Support-Kanäle oder öffentlichen Issue-Tracker für noch nicht behobene Sicherheitslücken.

Unsere Zusagen

  • Bestätigung innerhalb von 5 Werktagen
  • Koordinierte Offenlegung in der Regel innerhalb von etwa 90 Tagen, nach gegenseitiger Absprache
  • Forschung in gutem Glauben innerhalb des Geltungsbereichs ist willkommen; siehe die vollständige Richtlinie für Safe-Harbor-Formulierungen und Aktivitäten außerhalb des Geltungsbereichs

Geltungsbereich (Kurzüberblick)

Im Geltungsbereich: roasthubs-os sowie der Roasthubs-Edge-Server-Stack (Docker Compose auf Welotec-IPC und vergleichbaren Deployments, die wir ausliefern oder betreiben).

Außerhalb des Geltungsbereichs: Social Engineering, störende Denial-of-Service-Angriffe, Angriffe auf OT-/Kundennetzwerke ohne Erlaubnis sowie Drittsysteme, die wir nicht betreiben.

CRA-Kontaktadresse

Gemäß dem EU Cyber Resilience Act müssen Hersteller eine Kontaktadresse für die Meldung von Schwachstellen bereitstellen. Für Roasthubs-Produkte verwenden Sie:

  • E-Mail: info@roasthubs.com
  • Telefon: TODO — veröffentlichen, falls zusätzlich zur E-Mail erforderlich

Verwandte Richtlinien

Die interne Incident-Behandlung (Triage-Stufen, CRA-Meldefristen) ist in unserer Security-Incident-Richtlinie dokumentiert (Notion; Zugriff möglicherweise erforderlich).