Treffen Sie uns auf der IZB 2026 (27. - 29.10.)

Cavea® Vertrauen & Sicherheit

Sicherheit und Meldung von Schwachstellen

Sicherheit ist in jedem Cavea®-Produkt eine Entwicklungsanforderung. Wenn Sie eine Schwachstelle gefunden haben, erklärt diese Seite, wie Sie sie melden und was Sie von uns erwarten können.

Kontakt

psirt@cavea.net
Bevorzugte Sprachen

Deutsch, Englisch

Maschinenlesbare Richtlinie
/.well-known/security.txt

Inhalt

Sicherheit ist in jedem Cavea®-Produkt eine Entwicklungsanforderung — von unseren Tribrid®-Tags bis zur Software. Kein System ist frei von Fehlern. Deshalb arbeiten wir mit der Sicherheitsforschungs-Community zusammen, um Schwachstellen zu finden und zu beheben, bevor sie Schaden verursachen. Diese Seite erklärt, wie Sie eine Schwachstelle an uns melden und was Sie im Gegenzug von uns erwarten können.


So melden Sie eine Schwachstelle

Senden Sie Ihre Meldung an psirt@cavea.net. Damit wir das Problem schnell prüfen und beheben können, geben Sie bitte Folgendes an:

  • Das betroffene Produkt, die Komponente oder die URL sowie die Version oder Umgebung, in der Sie das Problem beobachtet haben.
  • Eine klare Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen.
  • Eine Schritt-für-Schritt-Anleitung oder einen Proof of Concept, mit dem wir das Problem reproduzieren können.
  • Alle relevanten Logs, Screenshots oder Konfigurationsdetails.

Bitte melden Sie auf Deutsch oder Englisch. Wenn Ihre Meldung sensible Details enthält, teilen Sie uns dies in Ihrer ersten Nachricht mit, und wir richten einen sicheren Kanal ein.


Geltungsbereich

Diese Richtlinie gilt für Cavea®-Hardwareprodukte, Firmware, Software sowie die unter cavea.net betriebenen Webdienste. Wenn Sie nicht sicher sind, ob etwas in den Geltungsbereich fällt, melden Sie es trotzdem — wir geben Ihnen Bescheid.


Worum wir Sie bitten

Wir bitten Forschende, nach bestem Wissen und Gewissen zu handeln und bei ihren Tests Schaden zu vermeiden:

  • Greifen Sie nicht auf Daten zu, die nicht Ihre eigenen sind, verändern oder löschen Sie sie nicht, und beenden Sie den Test, sobald Sie eine Schwachstelle bestätigt haben.
  • Beeinträchtigen, stören oder überlasten Sie unsere Dienste nicht, und führen Sie keine Denial-of-Service-Tests durch.
  • Verwenden Sie kein Social Engineering, kein Phishing und keine physischen Angriffe gegen unsere Mitarbeitenden, Kunden oder Standorte.
  • Geben Sie uns eine angemessene Gelegenheit, das Problem zu beheben, bevor Sie es öffentlich machen.

Unsere Zusagen an Sie

Wenn Sie nach bestem Wissen und Gewissen melden und diese Richtlinie einhalten, sagen wir Ihnen Folgendes zu:

Sicherheitsforschung, die im Rahmen dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert. Wir werden keine rechtlichen Schritte gegen Forschende einleiten oder unterstützen, die nach bestem Wissen und Gewissen handeln und sich an die oben genannten Vorgaben halten. Sollte ein Dritter rechtliche Schritte gegen eine Person einleiten, die diese Richtlinie eingehalten hat, werden wir bekannt machen, dass ihr Handeln autorisiert war.


Koordinierte Offenlegung

Wir verfolgen einen Ansatz der koordinierten Offenlegung. Wir bitten Sie, die Details einer Schwachstelle vertraulich zu behandeln, bis wir eine Lösung veröffentlicht haben; gültige Meldungen möchten wir innerhalb von 90 Tagen abschließen. Dauert eine Behebung länger, erläutern wir Ihnen die Gründe und vereinbaren gemeinsam einen Zeitplan. Wo es angebracht ist, vergeben wir eine CVE-Kennung und veröffentlichen ein Advisory, sobald die Lösung verfügbar ist.

3 Tage
Bestätigung Ihrer Meldung

10 Tage
Erste Bewertung mitgeteilt

90 Tage
Zielfrist für eine veröffentlichte Lösung


Nicht im Geltungsbereich

Folgendes behandeln wir in der Regel nicht als Sicherheitslücke: Meldungen aus automatisierten Scannern ohne nachgewiesene Auswirkung, fehlende Security-Header oder Best-Practice-Empfehlungen ohne ausnutzbaren Effekt, selbst verursachte Probleme sowie Schwachstellen in Diensten Dritter, die wir nicht betreiben. Wir freuen uns dennoch über den Hinweis und leiten Meldungen nach Möglichkeit an die zuständige Stelle weiter.


Maschinenlesbarer Kontakt

Eine security.txt-Datei mit unseren Kontaktwegen ist unter https://www.cavea.net/.well-known/security.txt veröffentlicht, gemäß RFC 9116.

Das Wichtigste

E-Mail
psirt@cavea.net

Bevorzugte Sprachen
Deutsch, Englisch

Maschinenlesbare Richtlinie
/.well-known/security.txt

Richtlinienversion 1.0 — zuletzt aktualisiert am 10. Sept. 2026.