Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure (CVD) Policy)
Dokumenten-Metadaten:
- Herausgeber / Unternehmen: MLS Lanny GmbH
- Datum der letzten Änderung: [2026-08-19]
- Versionsnummer: v1.0
- Status / Review-Zyklus: Aktiv (Dieses Dokument wird mindestens jährlich überprüft und bei Bedarf aktualisiert)
1. Einleitung und Zweck
Bei MLS Lanny GmbH hat die Sicherheit unserer Produkte mit digitalen Elementen (PmdE) sowie unserer internen Entwicklungsinfrastruktur höchste Priorität. Trotz sorgfältiger Security-by-Design-Prozesse lassen sich Schwachstellen in Software und Hardware nie vollständig ausschließen. Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure - CVD) beschreibt, wie externe Sicherheitsforscher, Kunden und Nutzer Sicherheitslücken in unseren Produkten oder unserer Infrastruktur sicher und vertraulich an uns melden können und wie wir mit diesen Berichten umgehen.
2. Kontaktkanäle für Schwachstellenmeldungen
Um eine schnelle und gesicherte Übermittlung zu gewährleisten, stellen wir dedizierte Kontaktkanäle bereit. Bitte wählen Sie den Kanal passend zum betroffenen Bereich:
A. Externe Produktsicherheit (PSIRT)
Verantwortlich für alle vom Unternehmen vertriebenen Produkte, Firmware, Software und Datenfernverarbeitungslösungen (Remote Data Processing Solutions - RDPS).
- E-Mail-Adresse: PSIRT[at]mls-lanny.de
- OpenPGP Public Key: [https://www.mls-lanny.de/openpgp-key_psirt.asc]
- PGP Fingerprint: [Z. B. XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX] [4.3.2.b]
B. Interne IT-Infrastruktur (CSIRT)
Verantwortlich für die Sicherheit unserer Firmennetzwerke, Webseiten, Build-Systeme und Server-Infrastrukturen.
- E-Mail-Adresse: CSIRT[at]mls-lanny.de
- OpenPGP Public Key: [https://www.mls-lanny.de/openpgp-key_csirt.asc] [4.3.2.a]
- PGP Fingerprint: [Z. B. YYYY YYYY YYYY YYYY YYYY YYYY YYYY YYYY YYYY YYYY] [4.3.2.b]
C. Anonyme Meldeoption
Sollten Sie anonym bleiben wollen, können Sie Schwachstellen über unser datenschutzkonformes Webformular einreichen:
- Link zum Webformular: https://www.mls-lanny.de/unternehmen/security/contact-report
- Hinweis zum Datenschutz: Dieses Formular lädt keine Drittanbieter-Komponenten (z. B. Tracker oder Werbung) und protokolliert keine IP-Adressen, Browser-Metadaten oder Geräte-IDs. Bitte beachten Sie, dass wir bei völlig anonymen Meldungen keine Rückfragen stellen können und die Lücke unter Umständen nur eingeschränkt analysieren können.
3. Zusicherungen des Herstellers (Safe Harbor & Prinzipien)
Wenn Sie eine Schwachstelle in gutem Glauben und gemäß dieser Richtlinie melden, sichern wir Ihnen folgende Grundsätze zu:
- Rechtsschutz (Safe Harbor): Wir verpflichten uns, keine straf- oder zivilrechtlichen Schritte gegen Sie einzuleiten oder zu unterstützen, solange Sie diese Richtlinie und ihren Verhaltenscodex (siehe Abschnitt 5) einhalten.
- Vertraulichkeit & Datenschutz: Wir behandeln alle Meldungen streng vertraulich. Ihre personenbezogenen Daten werden ohne Ihre ausdrückliche, schriftliche Zustimmung nicht an Dritte (ausgenommen gesetzliche Meldepflichten an Behörden) weitergegeben.
- Keine Geheimhaltungsvereinbarung (NDA-Verbot): Wir verlangen von Ihnen nicht, vor oder nach der Einreichung einer Schwachstelle eine Geheimhaltungsvereinbarung (Non-Disclosure Agreement) zu unterzeichnen.
- Partnerschaftlicher Austausch: Wir stehen Ihnen während des gesamten Analyse- und Behebungsprozesses als verlässlicher Ansprechpartner für einen vertrauensvollen Austausch zur Verfügung.
4. Richtlinie für valide Schwachstellen
Wir bitten Sie, vor der Meldung zu prüfen, ob die gefundene Schwachstelle die folgenden Kriterien erfüllt:
- Betroffenheit: Die Lücke muss direkt ein von uns hergestelltes Produkt, einen unserer Cloud-Dienste (RDPS) oder unsere eigene Infrastruktur betreffen.
- Neuheit: Die Schwachstelle darf noch nicht öffentlich bekannt sein.
- Substanz: Meldungen, die ausschließlich auf Ergebnissen automatisierter Tools oder Scanner beruhen, werden nur bearbeitet, wenn sie durch einen nachvollziehbaren Proof of Concept (PoC) oder eine detaillierte technische Beschreibung ergänzt werden.
5. Verhaltenscodex für Einreicher
Um den "Safe Harbor"-Schutz dieses Prozesses in Anspruch zu nehmen, müssen Sie sich an folgende Verhaltensregeln halten:
1. Kein Missbrauch
Nutzen Sie die gefundene Schwachstelle nicht weiter aus, als es für den Nachweis ihrer Existenz unbedingt erforderlich ist. Laden Sie keine fremden Daten herunter und verändern oder löschen Sie keine Systemkonfigurationen.
2. Keine zerstörerischen Angriffe
Führen Sie keine Denial-of-Service-Angriffe (DoS/DDoS), Brute-Force-Angriffe, Spam-Aktionen oder Social-Engineering-Angriffe gegen unsere Mitarbeiter, Kunden oder Systeme durch.
3. Keine unkoordinierte Veröffentlichung
Veröffentlichen Sie keine Details zur Schwachstelle, bevor der vereinbarte CVD-Prozess abgeschlossen und ein Patch verfügbar ist.
4. Keine Kommerzialisierung auf Zweitmärkten
Bieten Sie die Schwachstelle oder zugehörige Exploits nicht auf Darknet-Märkten oder an Dritte (weder entgeltlich noch unentgeltlich) an.
6. Reaktionszeiten des Herstellers
Wir verpflichten uns zu klaren und transparenten Antwortfristen während der Werktage (Montag bis Freitag, ausgenommen gesetzliche Feiertage):
1. Erstbestätigung (innerhalb von 5 Werktagen)
Sie erhalten eine manuelle (nicht-automatisierte) Bestätigung über den Eingang Ihrer Meldung (Ausnahme: Anonyme Meldungen ohne Kontaktmöglichkeit).
2. Feedback (innerhalb von 10 Werktagen)
Nach einer eingehenden technischen Analyse erhalten Sie von uns ein detailliertes Feedback. Dieses umfasst:
- Die Bestätigung oder Ablehnung der Schwachstelle.
- Konkrete Rückfragen zur Reproduktion, falls erforderlich.
- Oder eine Begründung, warum die Analyse mehr Zeit in Anspruch nimmt, verbunden mit einer festen Zusage für ein Update innerhalb weiterer 10 Werktage.
7. Prozess zur Schwachstellenbehebung und Offenlegung
Unser Ziel ist es, verifizierte Schwachstellen schnellstmöglich zu beheben und die Öffentlichkeit koordiniert zu informieren:
- Verifizierte Schwachstellen werden in der Regel innerhalb von 90 Tagen nach der Einreichung öffentlich bekanntgegeben.
- Fristverlängerung: Sollte die Behebung einer komplexen Schwachstelle mehr Zeit erfordern, kann diese Frist in enger Abstimmung mit Ihnen und dem zuständigen nationalen CSIRT (z. B. dem CERT-Bund in Deutschland einmalig um weitere 90 Tage verlängert werden.
- Offizielle Registrierung: Wir veröffentlichen Sicherheitsupdates zusammen mit detaillierten Sicherheitshinweisen (Security Advisories im CSAF-Format) und melden verifizierte Lücken an die European Vulnerability Database (EUVD) der ENISA [4.4.10.b].
- Abschluss des Prozesses [4.4.11]: Der CVD-Prozess gilt als abgeschlossen, wenn das Sicherheitsrisiko durch ein bereitgestelltes Update behoben und dieses öffentlich bekanntgegeben wurde, die Lücke nachgewiesen unbegründet war oder der Einreicher auf technische Rückfragen für mindestens 30 Tage nicht reagiert hat [4.4.11.f].
