Zum Inhalt springen
CIAS Multisphera
Sicherheit

Schwachstelle melden

Wenn Sie glauben, eine Schwachstelle in einem Produkt oder Dienst von Multisphera gefunden zu haben, schreiben Sie uns vertraulich. Jede Meldung wird gelesen und bewertet.

An wen sich diese Seite richtet

An alle, auch an Nicht-Kunden: Sicherheitsforscher, Errichter, Integratoren, Benutzer.

Was Sie melden können

  • Multisphera On-Premise: Weboberfläche und Module
  • Sphera-Core
  • Das Portal cias-multisphera.com und seine APIs
  • Die Firmware von IP-Doorway2
  • Zugehörige Werkzeuge: Setup, Updates, Lizenzpakete

So melden Sie

Schreiben Sie an security@cias-multisphera.com:

  • eine Beschreibung des Problems
  • das Produkt oder die Komponente und die Version
  • die Schritte zur Reproduktion
  • die erwarteten Auswirkungen

Geben Sie keine personenbezogenen Daten oder Daten von Anlagen Dritter an, die über das unbedingt Nötige hinausgehen.

Nutzen Sie für Schwachstellen weder Support-Tickets noch öffentliche Kanäle (soziale Netzwerke, Foren, öffentliche Issue-Tracker).

Was wir tun

  1. Eingangsbestätigung

    so schnell wie möglich.

  2. Bewertung

    des Problems und der betroffenen Produkte, bei Bedarf auch gemeinsam mit Ihnen.

  3. Behebung

    und Veröffentlichung des Sicherheitsupdates.

  4. Information der Kunden

    über die signierten Sicherheitsmeldungen, die jede Installation erreichen, mit oder ohne Abonnement.

  5. Koordinierte Offenlegung

    in Abstimmung mit der meldenden Person und, wenn Sie möchten, mit öffentlicher Nennung.

Regeln

  • Führen Sie keine Tests durch, die Dienste beeinträchtigen oder ihre Verfügbarkeit gefährden.
  • Greifen Sie nicht auf fremde Daten zu und verändern Sie sie nicht; hören Sie auf, sobald Sie das Problem nachgewiesen haben.
  • Testen Sie keine Anlagen im Betrieb ohne die Genehmigung ihres Eigentümers.
  • Halten Sie die Meldung vertraulich, bis die Behebung verfügbar ist.

Wir unternehmen keine Schritte gegen Personen, die in gutem Glauben und unter Einhaltung dieser Regeln melden.

Die Kontaktdaten sind auch unter /.well-known/security.txt veröffentlicht. security.txt