1. Zweck
Diese Richtlinie regelt die koordinierte Offenlegung von Sicherheitslücken in Produkten und Diensten der TQ-Group. Ziel ist es, Sicherheitsforschenden einen klaren und verlässlichen Rahmen für gutgläubige Schwachstellenmeldungen zu geben, die Prüfung und Behebung gemeldeter Schwachstellen zu strukturieren und Sicherheitsrisiken für Kundinnen und Kunden, Geschäftspartner und sonstige Betroffene so schnell wie möglich zu reduzieren.
Die TQ-Group begrüßt Hinweise auf Sicherheitslücken, die in Übereinstimmung mit dieser Richtlinie gemeldet werden. Die Richtlinie dient ausschließlich der koordinierten Offenlegung von Schwachstellen; sie begründet kein Bug-Bounty-Programm, keinen Vergütungsanspruch und keinen Anspruch auf Veröffentlichung oder namentliche Nennung. Ungeachtet dessen kann eine freiwillige Würdigung, insbesondere in Form einer namentlichen Nennung, erfolgen, sofern und soweit dies im Einzelfall angemessen ist und die meldende Person zuvor eingewilligt hat.
2. Anwendungsbereich
Diese Richtlinie gilt ausschließlich für Produkte mit digitalen Elementen, Software, Firmware, Cloud-Dienste, Webanwendungen, mobile Anwendungen, APIs, Domains und sonstige Systeme, die von der TQ-Group selbst entwickelt, betrieben oder in ihrem eigenen Verantwortungsbereich öffentlich bereitgestellt werden.
Nicht vom Scope erfasst sind insbesondere:
3. Zulässige Forschungshandlungen
Zulässig sind ausschließlich gutgläubige, verhältnismäßige, minimalinvasive und auf den erforderlichen Nachweis einer vermuteten Schwachstelle beschränkte Testhandlungen innerhalb des veröffentlichten Scopes. Tests sind so durchzuführen, dass Produktivsysteme nicht gestört oder Daten nicht exfiltriert, verändert oder offengelegt werden.
Sicherheitsforschende sollen nach Möglichkeit eigene Testkonten, Testdaten und isolierte Testumgebungen verwenden. Wird unbeabsichtigt auf personenbezogene Daten, Geschäftsgeheimnisse oder sonstige vertrauliche Informationen zugegriffen, sind die Testhandlungen sofort einzustellen und der Vorfall unverzüglich über die im Abschnitt „So melden Sie eine Schwachstelle” bezeichnete Kontaktstelle zu melden.
4. Unzulässige Handlungen
Unzulässig sind insbesondere:
5. Koordinierte Offenlegung
Die TQ-Group strebt eine koordinierte Offenlegung nach Bereitstellung eines Patches, Updates, Workarounds oder einer sonstigen wirksamen Risikominderung an. Ziel ist eine Veröffentlichung in abgestimmter Form, sobald betroffene Nutzerinnen und Nutzer angemessen geschützt werden können.
Sofern die Meldung valide ist, wird grundsätzlich ein abgestimmter Veröffentlichungszeitpunkt angestrebt.
Ist ein Drittanbieter betroffen, kann die TQ-Group eine Koordinierungsstelle, insbesondere ein CERT oder das BSI, einbeziehen. Bei hohem öffentlichen Risiko, fehlender Kooperationsbereitschaft Dritter oder zwingenden Schutzinteressen kann eine abgestufte oder teilweise Offenlegung erfolgen, soweit dies zur Risikominderung erforderlich ist.
6. Safe Harbor
Wenn Sicherheitsforschende in gutem Glauben handeln, ausschließlich innerhalb des ausdrücklich veröffentlichten Scopes testen, diese Richtlinie einhalten, Schwachstellen unverzüglich und vertraulich melden, keine Daten exfiltrieren, keine Daten verändern oder löschen, keine Dienste beeinträchtigen und keine Rechte Dritter verletzen, betrachtet die TQ-Group diese Handlungen im eigenen Verantwortungsbereich als autorisiert. In diesen Fällen wird die TQ-Group wegen solcher Handlungen grundsätzlich keine zivilrechtlichen Ansprüche geltend machen und keine Strafanzeige veranlassen, soweit und solange das Verhalten dieser Richtlinie vollständig entspricht.
Diese Safe-Harbor-Zusage gilt nicht:
Diese Richtlinie bindet nur die TQ-Group und entfaltet keine Bindungswirkung gegenüber Gerichten, Behörden oder sonstigen Dritten. Die TQ-Group kann nur solche Rechte begrenzt ausüben oder darauf verzichten, die in ihrem eigenen Verfügungs- und Verantwortungsbereich liegen.
Soweit rechtlich zulässig, wird die TQ-Group im Fall von Anfragen Dritter bestätigen, dass policy-konforme, gutgläubige Forschungshandlungen innerhalb des veröffentlichten Scopes nach dieser Richtlinie behandelt wurden. Ein darüber hinausgehender Haftungs-, Strafbarkeits- oder Freistellungsausschluss wird nicht erklärt.
7. Datenschutz und Vertraulichkeit
Die Vertraulichkeit von Meldungen steht unter dem Vorbehalt gesetzlicher Offenlegungs-, Informations- oder Meldepflichten. Insbesondere kann die TQ-Group verpflichtet sein, Informationen über Sicherheitsvorfälle, Schwachstellen oder damit zusammenhängende Sachverhalte an zuständige Behörden, Aufsichtsstellen, CERTs oder sonstige gesetzlich vorgesehene Stellen weiterzugeben, soweit dies nach anwendbarem Recht, insbesondere aufgrund regulatorischer Anforderungen wie der NIS2-Umsetzungsgesetzgebung, erforderlich ist. Meldungen werden vertraulich behandelt und nur an solche internen Stellen weitergegeben, die zur Prüfung, Behebung, rechtlichen Bewertung oder Kommunikation erforderlich sind.
Personenbezogene Daten werden nur im Einklang mit anwendbarem Datenschutzrecht verarbeitet. Die Verarbeitung personenbezogener Daten erfolgt zur Bearbeitung und Nachverfolgung von Meldungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Gewährleistung der IT-Sicherheit sowie der Aufklärung und Behebung von Sicherheitsvorfällen).
Die meldende Person soll personenbezogene Daten, Geschäftsgeheimnisse und sonstige vertrauliche Informationen in Unterlagen so weit wie möglich anonymisieren oder schwärzen. Nicht erforderliche Daten dürfen weder gespeichert noch weitergegeben werden.
8. CVE und Sicherheitsmeldungen
Die TQ-Group prüft bei validen und offenzulegenden Schwachstellen die Beantragung oder Nutzung einer CVE-Referenz, soweit dies sachgerecht und möglich ist. Die Beantragung einer CVE-Referenz erfolgt in der Regel über geeignete Stellen wie CERT-Bund.
Zur Information und Warnung von Nutzern über Sicherheitslücken wird die Veröffentlichung von Sicherheitsmeldungen vorbehalten.
9. Kein Verzicht außerhalb dieser Richtlinie
Diese Richtlinie enthält keinen allgemeinen Verzicht auf Rechte, keine Einwilligung in sonstige Tests und keine Erweiterung gesetzlicher Befugnisse von Sicherheitsforschenden über den ausdrücklich beschriebenen Rahmen hinaus. Im Zweifel ist vor einer Testhandlung die Security-Kontaktstelle vorab zu kontaktieren. Für diese Richtlinie gilt das Recht der Bundesrepublik Deutschland.
10. Inkrafttreten und Aktualisierung
Diese Richtlinie tritt mit ihrer Veröffentlichung auf der Website der TQ-Group in Kraft. Die TQ-Group kann diese Richtlinie jederzeit mit Wirkung für die Zukunft ändern; maßgeblich ist jeweils die im Zeitpunkt der Forschungshandlung veröffentlichte Fassung.