Security

Sicherheit und verantwortungsvolle Offenlegung

Digitale Sicherheit lebt davon, mögliche Schwachstellen frühzeitig zu erkennen und verantwortungsvoll damit umzugehen. Auf dieser Seite finden Sie alle Informationen für eine vertrauliche Meldung an uns.

Sicherheitslücken verantwortungsvoll melden

Die Sicherheit unserer Produkte und Systeme ist uns wichtig. Wenn Sie eine mögliche Sicherheitslücke entdecken, möchten wir davon erfahren, damit wir sie prüfen und gegebenenfalls beheben können.

Bitte melden Sie Sicherheitslücken vertraulich an: security(at)ifabrik(dot)de

Wir bitten Sie, Informationen zu einer möglichen Schwachstelle zunächst nicht öffentlich oder gegenüber Dritten offenzulegen. So erhalten wir die Möglichkeit, die Meldung zu prüfen und gegebenenfalls geeignete Maßnahmen zu ergreifen.

Geltungsbereich

Diese Richtlinie gilt insbesondere für Sicherheitslücken in von der i-fabrik GmbH entwickelten und bereitgestellten Produkten, darunter:

  • ONIX und ONIX.med
  • PRINS
  • BISON

Auch Hinweise auf mögliche Sicherheitslücken in von uns betriebenen Systemen oder umgesetzten Kundenprojekten können Sie über diesen Kontakt melden. Wir prüfen anschließend, wer für die weitere Bearbeitung zuständig ist.

Was sollte Ihre Meldung enthalten?

Damit wir eine mögliche Schwachstelle schnell nachvollziehen und bewerten können, helfen uns insbesondere folgende Angaben:

  • betroffenes Produkt oder System
  • betroffene Version, soweit bekannt
  • Beschreibung der Schwachstelle
  • mögliche Auswirkungen
  • Schritte, mit denen sich das Problem nachvollziehen lässt
  • gegebenenfalls technische Nachweise, Screenshots oder Beispielanfragen
  • Ihre Kontaktdaten für Rückfragen

Bitte übermitteln Sie nur Daten, die für die Bewertung der Schwachstelle erforderlich sind.

Was passiert nach Ihrer Meldung?

Wir bestätigen den Eingang Ihrer Meldung und prüfen die beschriebenen Sachverhalte.

Wenn sich die Schwachstelle nachvollziehen lässt, bewerten wir deren mögliche Auswirkungen und stimmen die erforderlichen Maßnahmen ab. Dazu können insbesondere technische Korrekturen, Sicherheitsupdates oder vorübergehende Schutzmaßnahmen gehören.

Während der Bearbeitung halten wir bei Bedarf Kontakt mit Ihnen. Über eine Veröffentlichung von Informationen zur Schwachstelle stimmen wir uns möglichst mit Ihnen ab.

Verantwortungsvolle Sicherheitsforschung

Bitte beschränken Sie Ihre Untersuchungen auf das zur Feststellung und Dokumentation einer möglichen Schwachstelle notwendige Maß.

Insbesondere bitten wir Sie darum,

  • keine Daten anderer Personen gezielt einzusehen, zu verändern oder zu löschen,
  • keine Systeme oder Dienste in ihrer Verfügbarkeit zu beeinträchtigen,
  • keine Schadsoftware einzusetzen,
  • keine Social-Engineering-Angriffe gegen Mitarbeitende, Kund*innen oder Dienstleister durchzuführen,
  • keine Zugangsdaten durch Phishing oder vergleichbare Methoden zu beschaffen und
  • keine automatisierten Tests in einem Umfang durchzuführen, der Systeme oder Dienste beeinträchtigen könnte.

Falls Sie während Ihrer Untersuchung unbeabsichtigt Zugriff auf personenbezogene, vertrauliche oder sonstige nicht für Sie bestimmte Informationen erhalten, beenden Sie den Zugriff bitte und informieren Sie uns darüber.

Diese Richtlinie stellt keine pauschale Erlaubnis für Eingriffe in Systeme, Daten oder Infrastrukturen dar.

Koordinierte Offenlegung

Wir verfolgen das Prinzip der koordinierten Offenlegung von Schwachstellen.

Bitte veröffentlichen Sie technische Einzelheiten zu einer gemeldeten Schwachstelle nicht, solange noch keine angemessene Möglichkeit zur Behebung oder Absicherung bestanden hat.

Zeitpunkt und Umfang einer möglichen Veröffentlichung sollten so gewählt werden, dass Nutzer*innen betroffener Produkte nicht unnötig gefährdet werden.

Kontakt

i-fabrik GmbH
Humboldtstraße 15
04105 Leipzig
Deutschland

Meldung von Sicherheitslücken: security(at)ifabrik(dot)de

Allgemeine Kontaktanfragen richten Sie bitte über die regulären Kontaktmöglichkeiten der ifabrik an uns.