
Security Policy
Meldung von Sicherheitslücken
Die Sicherheit unserer Systeme und Anwendungen ist uns wichtig. Sollten Sie eine mögliche Sicherheitslücke in einem unserer öffentlich erreichbaren Systeme entdecken, bitten wir Sie, uns darüber zu informieren.
Sicherheitslücke melden
Bitte senden Sie Ihre Meldung per E-Mail an zemesis@rsag.de und geben möglichst folgende Informationen an:
- das betroffene System, die Website oder URL,
- eine Beschreibung der gefundenen Schwachstelle,
- Schritte, mit denen sich das Problem nachvollziehen lässt,
- mögliche Auswirkungen der Schwachstelle und
- sofern vorhanden, ergänzende technische Informationen oder Nachweise.
Bitte übermitteln Sie keine personenbezogenen Daten oder andere vertrauliche Informationen, sofern diese für die Beschreibung der Schwachstelle nicht erforderlich sind.
Verantwortungsvolle Untersuchung
Wir bitten Sie, bei der Untersuchung möglicher Sicherheitslücken verantwortungsvoll vorzugehen.
Insbesondere bitten wir Sie:
- keine Daten zu verändern oder zu löschen,
- nicht mehr Daten einzusehen oder abzurufen, als zur Feststellung der Schwachstelle notwendig ist,
- keine Daten Dritter herunterzuladen oder weiterzugeben,
- keine Schadsoftware einzusetzen,
- keine Social-Engineering-Angriffe gegen unsere Mitarbeitenden oder Dritte durchzuführen,
- keine Denial-of-Service- oder vergleichbaren Belastungstests durchzuführen und
- eine gefundene Schwachstelle nicht öffentlich zu machen, bevor wir Gelegenheit hatten, sie zu untersuchen und angemessen darauf zu reagieren.
Sollten Sie während Ihrer Untersuchung unbeabsichtigt Zugriff auf personenbezogene oder vertrauliche Daten erhalten, bitten wir Sie, die Untersuchung an dieser Stelle abzubrechen und uns darüber zu informieren.
Umgang mit Ihrer Meldung
Wir prüfen eingehende Sicherheitsmeldungen und bemühen uns, den Eingang Ihrer Meldung zeitnah zu bestätigen.
Falls für die Untersuchung weitere Informationen erforderlich sind, nehmen wir gegebenenfalls Kontakt mit Ihnen auf.
Wir bitten um Verständnis, dass die Bearbeitungsdauer von Art und Umfang der gemeldeten Schwachstelle abhängen kann.
Vergütung
Mit der Meldung einer Sicherheitslücke entsteht kein Anspruch auf eine Vergütung. Sofern nicht ausdrücklich anders angegeben, betreiben wir kein Bug-Bounty-Programm.