Politik for rapportering om sårbarhed 
EGLO Leuchten GmbH

16. juli 2024

Introduktion

Denne politik for offentliggørelse af sårbarheder gælder for alle sårbarheder, du overvejer at rapportere til os. Vi anbefaler, at du læser denne politik for rapportering af sårbarheder fuldt ud, før du rapporterer en sårbarhed, og altid handler i overensstemmelse med den. Vi værdsætter dig, der tager dig tid og kræfter til at rapportere sikkerhedssårbarheder i henhold til denne politik. Vi tilbyder dog ikke pengebelønninger for rapportering af sårbarheder. Virksomheden garanterer en serviceperiode på 3 år for den leverede software.

Bemyndigelse

Hvis du er i god tro med at identificere og rapportere sårbarheder, mens du overholder denne politik, vil vi betragte din rapportering som autoriseret, og vi vil arbejde sammen med dig for at forstå og løse problemet hurtigt. 
EGLO Leuchten GmbH vil ikke anbefale eller forfølge juridiske skridt i forbindelse med dine aktiviteter med at identificere sårbarheder på vores systemer, så længe du følger retningslinjerne i denne politik.

Omfang

Denne politik giver brugerne mulighed for at søge efter potentielle sårbarheder i vores organisations systemer, udstyr og produkter, herunder 
 
- AwoX Smart CONTROL
- AwoX HomeControl App
- Smart produkter 
 
med gode intentioner eller at videregive enhver information, de opdager om en sårbarhed.
Sårbarheder fundet i systemer fra leverandører er også udelukket fra omfanget og bør rapporteres direkte til leverandøren i henhold til deres egen oplysningspolitik (hvis relevant).

Indberetning

Hvis du mener, at have fundet en sikkerhedssårbarhed, bedes du sende din rapport til os ved at bruge følgende link/e-mail: privacy@awox.com
 
I din rapport bedes du inkludere oplysninger om: 
  • Siden, hvor sårbarheden kan observeres
  • En kort beskrivelse af typen af ​​sårbarhed 
  • Trin til at reproducere. Disse bør være en godartet, ikke-destruktiv, proof of concept. Dette er med til at sikre, at rapporten kan prioriteres hurtigt og præcist. Det reducerer også sandsynligheden for duplikerede rapporter eller ondsindet udnyttelse af nogle sårbarheder, såsom sub-domæneovertagelser.

Hvad kan man forvente af os 

Når du har indsendt din rapport, vil vi svare på din henvendelse inden for en måneds arbejdsdage og tilstræbe at prioritere din rapport inden for 180 dage. Vi bestræber os også på at holde dig orienteret om vores fremskridt. 
 
Prioritet for afhjælpning vurderes ved at se på påvirkning, alvor og udnyttelseskompleksitet. Sårbarhedsrapporter kan tage noget tid at udrede eller behandle. Du er velkommen til at forhøre dig om status, men bør undgå at gøre det mere end én gang hver 14. dag. Dette giver vores teams mulighed for at fokusere på afhjælpningen. 
 
Vi giver dig besked, når den rapporterede sårbarhed er udbedret, og du kan blive inviteret til at bekræfte, at løsningen dækker sårbarheden tilstrækkeligt. 
 
Når sårbarheden er blevet løst, hilser vi anmodninger om at afsløre din rapport velkommen. Vi vil gerne forene vejledningen til berørte brugere, så fortsæt venligst med at koordinere offentlig udgivelse med os.

Retningslinier

Du må ikke: 
  • Bryde enhver gældende lovgivning eller regler.
  • Få adgang til unødvendige, overdrevne eller betydelige mængder data. 
  • Ændre data i organisationens systemer eller tjenester. 
  • Brug højintensive invasive eller destruktive scanningsværktøjer til at finde sårbarheder. 
  • Forsøg eller rapporter enhver form for lammelsesangreb, f.eks. overvælde en service med et stort antal anmodninger. 
  • Forstyrre organisationens tjenester eller systemer.
  • Indsend rapporter, der beskriver sårbarheder, der ikke kan udnyttes, eller rapporter, der indikerer, at tjenesterne ikke er helt i overensstemmelse med "best practice", for eksempel manglende sikkerhedsoverskrifter. 
  • Indsend rapporter, der beskriver TLS-konfigurationssvagheder, for eksempel "svag" krypteringspakkeunderstøttelse eller tilstedeværelsen af ​​TLS1.0-understøttelse. 
  • Kommunikere eventuelle sårbarheder eller tilknyttede detaljer på anden måde end ved hjælp af midler beskrevet i den offentliggjorte security.txt. 
  • Social ingeniør, 'phish' eller fysisk angribe organisationens personale eller infrastruktur. * Kræve økonomisk kompensation for at afsløre eventuelle sårbarheder.
 
Du må: 
  • Overhold altid databeskyttelsesreglerne og må ikke krænke privatlivets fred for organisationens brugere, medarbejdere, entreprenører, tjenester eller systemer. Du må for eksempel ikke dele, videredistribuere eller undlade korrekt at sikre data hentet fra systemerne eller tjenesterne. 
  • Slet sikkert alle data, der er hentet under din research, så snart det ikke længere er påkrævet eller inden for 1 måned efter, at sårbarheden er løst, alt efter hvad der indtræffer først (eller som på anden måde krævet af databeskyttelsesloven).