Schwachstelle melden

CRA Icon

 

Die Sicherheit unserer Produkte hat höchste Priorität. Wenn Sie eine potenzielle Sicherheitslücke in einem TQ-Produkt entdeckt haben, freuen wir uns über Ihre Meldung. Durch eine verantwortungsvolle Offenlegung (Coordinated Vulnerability Disclosure) helfen Sie uns, Schwachstellen schnell zu analysieren und geeignete Maßnahmen zum Schutz unserer Kunden einzuleiten.

Unser Umgang mit Meldungen

Die TQ-Group verfolgt für Meldungen den folgenden Prozess:

  1. Eingangsbestätigung innerhalb von 5 Werktagen.
  2. Erste fachliche Rückmeldung innerhalb von 10 Werktagen, ob die Meldung plausibel erscheint, weiterer Informationsbedarf besteht oder die Schwachstelle nicht reproduzierbar ist.
  3. Risikobewertung und Priorisierung unter Berücksichtigung von Ausnutzbarkeit, Kritikalität, Reichweite, Lieferkettenbezug und möglicher Gegenmaßnahmen.
  4. Entscheidung über Behebung, Risikominderung, Workaround, Monitoring oder dokumentierte Nichtabhilfe mit Begründung.
  5. Koordinierte Offenlegung.

Die genannten Fristen sind Zielwerte für die Erstreaktion. Die Dauer bis zur Behebung hängt insbesondere von Schweregrad, Komplexität, Verfügbarkeit sicherer Gegenmaßnahmen, Lieferkettenabhängigkeiten und regulatorischen Anforderungen ab.

So melden Sie eine Schwachstelle

Schwachstellenmeldungen sind ausschließlich an die zentrale Security-Kontaktstelle der TQ-Group zu richten:

  • E-Mail: productsecurity@tq-group.com
  • PGP-Key: Herunterladen
  • PGP-Fingerprint: 19BA 6177 FCDA 9ACC 75C9 99F8 D673 A456 595A 8DED

Meldungen können auch anonym oder unter Pseudonym erfolgen. In diesem Fall kann die Möglichkeit zur Kommunikation und Abstimmung eingeschränkt sein.

Schwachstelle melden

Bitte geben Sie möglichst viele Informationen an, einschließlich:

  • betroffenes Produkt, betroffener Dienst, URL, API oder Komponente.
  • betroffene Version, Firmware-Version, Build oder Konfiguration.
  • technische Beschreibung der Schwachstelle.
  • Schritte zur Reproduktion.
  • Proof of Concept oder gleichwertige technische Nachweise, soweit verfügbar.
  • vorausgesetzte Berechtigungen oder Randbedingungen.
  • beobachtete und potenzielle Auswirkungen.
  • Datum und Uhrzeit der Feststellung.
  • Kontaktdaten für Rückfragen.

Soweit möglich, sollten zusätzlich eine CVSS-Einschätzung, Log-Ausschnitte, Screenshots in redigierter Form, Hinweise auf betroffene Dritte sowie Vorschläge für eine koordinierte Offenlegung beigefügt werden.

Security Advisory

Hier informieren wir über bekannte Sicherheitslücken in TQ-Produkten sowie über verfügbare Sicherheitsupdates und empfohlene Maßnahmen. Aktuell liegen keine veröffentlichten Security Advisories vor. Dieser Bereich wird fortlaufend aktualisiert, sobald neue sicherheitsrelevante Informationen verfügbar sind.

Coordinated Vulnerability Disclosure Policy

Transparenz schafft Vertrauen: Erfahren Sie, wie wir gemeldete Schwachstellen bewerten, bearbeiten und gemeinsam mit Sicherheitsforschern verantwortungsvoll offenlegen.

 
38