- Cavea GmbH
- Security-Policy
Sicherheit und Meldung von Schwachstellen
Sicherheit ist in jedem Cavea®-Produkt eine Entwicklungsanforderung. Wenn Sie eine Schwachstelle gefunden haben, erklärt diese Seite, wie Sie sie melden und was Sie von uns erwarten können.
Kontakt
Deutsch, Englisch
Inhalt
Sicherheit ist in jedem Cavea®-Produkt eine Entwicklungsanforderung — von unseren Tribrid®-Tags bis zur Software. Kein System ist frei von Fehlern. Deshalb arbeiten wir mit der Sicherheitsforschungs-Community zusammen, um Schwachstellen zu finden und zu beheben, bevor sie Schaden verursachen. Diese Seite erklärt, wie Sie eine Schwachstelle an uns melden und was Sie im Gegenzug von uns erwarten können.
So melden Sie eine Schwachstelle
Senden Sie Ihre Meldung an psirt@cavea.net. Damit wir das Problem schnell prüfen und beheben können, geben Sie bitte Folgendes an:
- Das betroffene Produkt, die Komponente oder die URL sowie die Version oder Umgebung, in der Sie das Problem beobachtet haben.
- Eine klare Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen.
- Eine Schritt-für-Schritt-Anleitung oder einen Proof of Concept, mit dem wir das Problem reproduzieren können.
- Alle relevanten Logs, Screenshots oder Konfigurationsdetails.
Bitte melden Sie auf Deutsch oder Englisch. Wenn Ihre Meldung sensible Details enthält, teilen Sie uns dies in Ihrer ersten Nachricht mit, und wir richten einen sicheren Kanal ein.
Geltungsbereich
Diese Richtlinie gilt für Cavea®-Hardwareprodukte, Firmware, Software sowie die unter cavea.net betriebenen Webdienste. Wenn Sie nicht sicher sind, ob etwas in den Geltungsbereich fällt, melden Sie es trotzdem — wir geben Ihnen Bescheid.
Worum wir Sie bitten
Wir bitten Forschende, nach bestem Wissen und Gewissen zu handeln und bei ihren Tests Schaden zu vermeiden:
- Greifen Sie nicht auf Daten zu, die nicht Ihre eigenen sind, verändern oder löschen Sie sie nicht, und beenden Sie den Test, sobald Sie eine Schwachstelle bestätigt haben.
- Beeinträchtigen, stören oder überlasten Sie unsere Dienste nicht, und führen Sie keine Denial-of-Service-Tests durch.
- Verwenden Sie kein Social Engineering, kein Phishing und keine physischen Angriffe gegen unsere Mitarbeitenden, Kunden oder Standorte.
- Geben Sie uns eine angemessene Gelegenheit, das Problem zu beheben, bevor Sie es öffentlich machen.
Unsere Zusagen an Sie
Wenn Sie nach bestem Wissen und Gewissen melden und diese Richtlinie einhalten, sagen wir Ihnen Folgendes zu:
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
- Wir prüfen das Problem und teilen unsere erste Bewertung innerhalb von zehn Werktagen mit.
- Wir halten Sie über die Arbeit an einer Lösung auf dem Laufenden und informieren Sie, sobald das Problem behoben ist.
- Wir nennen Sie auf Wunsch als Entdeckerin oder Entdecker — und respektieren es ebenso, wenn Sie anonym bleiben möchten.
Sicherheitsforschung, die im Rahmen dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert. Wir werden keine rechtlichen Schritte gegen Forschende einleiten oder unterstützen, die nach bestem Wissen und Gewissen handeln und sich an die oben genannten Vorgaben halten. Sollte ein Dritter rechtliche Schritte gegen eine Person einleiten, die diese Richtlinie eingehalten hat, werden wir bekannt machen, dass ihr Handeln autorisiert war.
Koordinierte Offenlegung
Wir verfolgen einen Ansatz der koordinierten Offenlegung. Wir bitten Sie, die Details einer Schwachstelle vertraulich zu behandeln, bis wir eine Lösung veröffentlicht haben; gültige Meldungen möchten wir innerhalb von 90 Tagen abschließen. Dauert eine Behebung länger, erläutern wir Ihnen die Gründe und vereinbaren gemeinsam einen Zeitplan. Wo es angebracht ist, vergeben wir eine CVE-Kennung und veröffentlichen ein Advisory, sobald die Lösung verfügbar ist.
Bestätigung Ihrer Meldung
10 Tage
Erste Bewertung mitgeteilt
90 Tage
Zielfrist für eine veröffentlichte Lösung
Nicht im Geltungsbereich
Folgendes behandeln wir in der Regel nicht als Sicherheitslücke: Meldungen aus automatisierten Scannern ohne nachgewiesene Auswirkung, fehlende Security-Header oder Best-Practice-Empfehlungen ohne ausnutzbaren Effekt, selbst verursachte Probleme sowie Schwachstellen in Diensten Dritter, die wir nicht betreiben. Wir freuen uns dennoch über den Hinweis und leiten Meldungen nach Möglichkeit an die zuständige Stelle weiter.
Maschinenlesbarer Kontakt
Eine security.txt-Datei mit unseren Kontaktwegen ist unter https://www.cavea.net/.well-known/security.txt veröffentlicht, gemäß RFC 9116.
Das Wichtigste
E-Mail
psirt@cavea.net
Bevorzugte Sprachen
Deutsch, Englisch
Maschinenlesbare Richtlinie
/.well-known/security.txt
Richtlinienversion 1.0 — zuletzt aktualisiert am 10. Sept. 2026.