// Security

Vulnerability Disclosure Policy

Die Sicherheit unserer Systeme und der Daten unserer Kunden hat für die Reg-Bytes GmbH höchste Priorität. Trotz aller Sorgfalt können Schwachstellen auftreten. Wenn Sie eine Schwachstelle entdecken, bitten wir Sie, uns diese verantwortungsvoll zu melden, damit wir sie schnell beheben können.

Meldeprozess

Senden Sie Ihre Feststellungen per E-Mail an security@reg-bytes.de. Wir bestätigen den Eingang und halten Sie über den Verlauf informiert.

Bitte nutzen Sie diese Adresse ausschließlich für Sicherheitsthemen. Allgemeine Anfragen, Support- oder Vertragsthemen richten Sie bitte an info@reg-bytes.de.

Details angeben

Damit wir Ihre Meldung schnell bewerten können, geben Sie bitte möglichst vollständige Informationen an:

  • Eine detaillierte Zusammenfassung der Schwachstelle
  • Die betroffene Angriffsfläche (z. B. URL und Parameter)
  • Die potenzielle Schwachstelle bzw. Schwachstellenklasse
  • Verwendete Werkzeuge und Vorgehensweise
  • Einen Proof of Concept, der die Ausnutzbarkeit nachvollziehbar macht
  • Ihre Einschätzung des Schweregrads: niedrig, mittel, hoch oder kritisch
  • Etwaige Pläne zu einer öffentlichen Veröffentlichung

Wir bevorzugen eine Klartext-E-Mail je Schwachstelle, damit jede Meldung separat nachverfolgt werden kann.

Schwachstellen in Open-Source-Projekten

Betrifft die Schwachstelle eine Open-Source-Komponente, melden Sie sie bitte zusätzlich direkt an das betroffene Projekt, damit die Community zeitnah profitiert. Wir koordinieren uns bei Bedarf gerne mit den Maintainern.

Regeln

Bitte beachten Sie bei Ihren Untersuchungen die folgenden Grundsätze:

  • Keine Verletzung der Privatsphäre Dritter
  • Keine Beeinträchtigung oder Störung unserer Dienste
  • Kein unbefugter Zugriff auf Daten und keine Veränderung oder Löschung von Daten
  • Keine Weitergabe von Informationen an Dritte vor Behebung der Schwachstelle

Nächste Schritte

  • Eingangsbestätigung und erste Einschätzung innerhalb von 24 Stunden (werktags)
  • Nach der ersten Einschätzung innerhalb von 72 Stunden: Statusmeldung zu Ihrem Report und geplante Maßnahmen
  • Nach Validierung und Behebung: Benachrichtigung betroffener Kunden sowie — falls angebracht — Veröffentlichung eines Security Advisory

Richtlinienaktualisierungen

Die Reg-Bytes GmbH kann diese Richtlinie jederzeit aktualisieren. Wesentliche Änderungen kommunizieren wir über diese Website.

Danke

Wir danken allen Melderinnen und Meldern, die uns helfen, unsere Systeme und die Daten unserer Kunden zu schützen.

Sie möchten stattdessen einen konkreten Sicherheitsvorfall melden? Sicherheitsvorfall melden