Sicherheit

Meldung potentieller Sicherheitsprobleme

Verantwortungsvolle Offenlegung von Sicherheitslücken (Responsible Disclosure)

Einführung

Die REO AG misst der Sicherheit ihrer Produkte und Dienstleistungen höchste Bedeutung bei. Wir begrüßen Hinweise auf potenzielle Schwachstellen in unseren Produkten und Systemen. Wir möchten so schnell wie möglich informiert werden, um notwendige Maßnahmen zu ergreifen, unsere Kunden zu schützen und die Vertraulichkeit, Verfügbarkeit sowie Integrität unserer Systeme zu stärken. Wenn Sie eine Schwachstelle identifiziert haben, bitten wir Sie, uns diese im Rahmen einer verantwortungsvollen Offenlegung (Responsible Disclosure) mitzuteilen. Füllen Sie dazu das unten stehende Formular zur „Meldung eines Vorfalls oder einer Schwachstelle“ aus oder senden Sie uns eine E-Mail an security@reo.de.

 

Erforderliche Informationen

Bitte stellen Sie uns für eine schnelle Bearbeitung folgende Informationen zur Verfügung:

  • Betroffenes Produkt: Produktbezeichnung, Modell und Version
  • Art der Schwachstelle: Beschreibung des festgestellten Fehlers oder der Sicherheitslücke.
  • Schritte zur Reproduktion: Eine detaillierte Anleitung oder ein PoC (Proof of Concept), damit wir das Problem nachstellen können.
  • Genutzte Werkzeuge: Angabe der Anwendungen, Programme oder Tools, die zur Identifizierung der Schwachstelle genutzt wurden.
  • Zeitpunkt: Datum und Uhrzeit der Durchführung des Tests.
  • Nachweise (optional): Bilder, Code-Snippets oder Videos, die das Problem verdeutlichen.
  • Kontaktdaten: Ihre Daten für eventuelle Rückfragen. Möchten Sie anonym bleiben, können Sie einen anonymen E-Mail-Dienst nutzen oder das Formular ohne persönliche Daten verwenden. Wir nehmen auch anonyme Meldungen ernst.
  • Nennung: Angabe, ob Sie im Fall einer Behebung namentlich genannt werden möchten.

(Hinweis: Bei Nutzung unseres Online-Formulars werden Sie schrittweise durch alle erforderlichen Angaben geführt. Siehe unten.)

 

Verhaltensregeln für Melder (Rules of Engagement)

Um geschützt zu sein und den Prozess nicht zu gefährden, halten Sie sich bitte an folgende Regeln:

  • Vertraulichkeit: Geben Sie Informationen über die Schwachstelle und Sicherheitsrisiken nicht an Dritte weiter, bevor das Problem durch REO behoben wurde.
  • Verhältnismäßigkeit: Ergreifen Sie keine Maßnahmen, die über das hinausgehen, was zum Nachweis der Schwachstelle unbedingt erforderlich ist.
  • Kein Missbrauch: Nutzen Sie die Schwachstelle nicht aus und greifen Sie keine Kundendaten ab. Vermeiden Sie den Zugriff auf Daten Dritter sowie deren Veränderung, Löschung oder Veröffentlichung.
  • Datenschutz: Speichern Sie keine vertraulichen oder personenbezogenen Daten, die im Rahmen der Überprüfung zugänglich wurden.
  • Integrität: Das Löschen, Verändern oder Beschädigen von Daten und Systemen ist untersagt.
  • Verfügbarkeit: Führen Sie keine Maßnahmen durch, die zu Dienstunterbrechungen oder Systemausfällen führen können (z. B. keine DoS-/DDoS-Angriffe).
  • Verbotene Methoden: Physische Angriffe, Social Engineering, Phishing, das Installieren von Schadsoftware (Malware) sowie das Entwenden von Zugangsdaten sind strikt untersagt.

 

Was REO zusichert

  • Eingangsbestätigung: Sie erhalten innerhalb von 3 Werktagen eine Bestätigung über den Eingang Ihrer Meldung.
  • Transparente Bearbeitung: Nach der Analyse (Technische Bewertung und Risikoeinstufung) informieren wir Sie über das Ergebnis, geplante Maßnahmen und den voraussichtlichen Zeitplan für die Behebung der Schwachstelle, soweit dies möglich und sachgerecht ist.
  • Rechtskonformität: Alle Untersuchungen haben im Einklang mit den geltenden gesetzlichen Bestimmungen zu erfolgen.
  • Behebungsnachricht: Wir benachrichtigen Sie, sobald die Schwachstelle erfolgreich geschlossen wurde.
  • Abgestimmte Veröffentlichung: Eine öffentliche Bekanntgabe erfolgt erst nach Behebung des Problems und stets in Abstimmung mit Ihnen.
  • Anerkennung: Auf Wunsch nennen wir Sie gern namentlich als Entdecker der Schwachstelle.

 

Ausschlüsse

Dieses Programm dient ausschließlich dem Melden von IT-Sicherheitslücken in Produkten und Systemen. Es ist nicht vorgesehen für:

  • Allgemeines Feedback oder Kundenbeschwerden
  • Meldungen über temporäre Nichtverfügbarkeiten der Website
  • Phishing-Mails oder allgemeinen Betrug
  • Technische Supportanfragen zu REO-Produkten

 

Für diese allgemeinen Anliegen oder Supportanfragen nutzen Sie bitte unsere reguläre Kontaktseite.

 

Entschädigung / Belohnung

REO bietet keine finanzielle Entschädigung/Belohnung für das Auffinden von Schwachstellen.

 

Rechtlicher Hinweis / Nichteinhaltung

Sofern Sie sich an die oben genannten Regeln halten, wird REO keine rechtlichen Schritte gegen Sie einleiten. Bei Verstößen gegen diese Regeln (z. B. Daten-Mantrapping, Ausfall verursachen, Erpressung) behält sich REO ausdrücklich alle zivil- und strafrechtlichen Schritte vor.

Meldung eines Vorfalls oder einer Schwachstelle

Bitte verwenden Sie das Formular auf dieser Seite oder senden Sie uns eine E-Mail an die security@reo.de, um einen Informationssicherheitsvorfall oder eine Schwachstelle im Zusammenhang mit einem REO-Produkt zu melden. Informationssicherheitsvorfälle sind Ereignisse, die sich auf die Vertraulichkeit, Integrität oder Verfügbarkeit von Daten oder Systemen auswirken – wie zum Beispiel Sicherheitslücken in der Gerätesoftware/Firmware, unbefugte Zugriffe oder entdeckte Hackingversuche.
Finden Sie auf der Verpackung, der Rechnung oder dem Typenschild.
Wichtig, um zu prüfen, ob nur bestimmte Produktionschargen betroffen sind.
Datum und Uhrzeit, zu der Sie die Schwachstelle entdeckt haben
Beschreiben Sie bitte auch den Ablauf des Fehlers, sodass wir diesen reproduzieren können. Sind zudem technische Hilfsmittel nötig?
Angabe der Anwendungen, Programme oder Tools, die zur Identifizierung genutzt wurden.
Drag & Drop Files, Choose Files to Upload Du kannst bis zu 5 Dateien hochladen.
Laden Sie hier Bilder, Code-Snippets, Videos (die das Problem verdeutlichen), eine detaillierte Anleitung oder ein PoC (Proof of Concept) hoch, damit wir das Problem nachstellen können.
Vor- und Nachname
Wir benötigen Ihre die E-Mail Adresse um für Rückfragen mit Ihnen in Kontakt zu treten. Wenn Sie anonym bleiben möchten, empfehlen Ihnen die Verwendung eines anonymen E-Mail Transferdienstes.
Anschrift / Land
Möchten Sie namentlich genannt werden?
Wenn keine Auswahl, nennen wir Sie nicht namentlich.