Do you want to switch the language?

Schwachstelle melden

Bitte beantworten Sie mindestens eine Frage. Jede Antwort braucht mindestens 25 Zeichen.

Kapsch TrafficCom arbeitet ausschließlich mit Forschern und Hackern zusammen, die Kapsch TrafficCom-Produkte auf legalem Wege erworben haben. Jede Feststellung illegaler Aktivitäten, die Kapsch TrafficCom und seinem Image schaden könnten, kann rechtliche Schritte gegen den Forscher oder Hacker nach sich ziehen.

Wir bei Kapsch TrafficCom sind der Überzeugung, dass die Offenlegung von Sicherheitslücken eine gemeinsame Aufgabe ist. Sowohl Kapsch TrafficCom als auch Sicherheitsforscher tragen gemeinsam die Verantwortung für den Schutz der Nutzer. Um dies zu unterstützen, befolgen wir einen koordinierten Prozess zur Offenlegung von Sicherheitslücken mit auf dem Schweregrad basierenden Behebungszielen und einem strukturierten Zeitplan für die öffentliche Bekanntgabe. Während die Fristen für die Behebung vom Schweregrad und den Auswirkungen der Sicherheitslücke abhängen, wird die öffentliche Bekanntgabe in der Regel innerhalb von 90 Tagen nach der Meldung erwartet, in Ausnahmefällen bis zu 120 Tagen, wenn zusätzliche Zeit zum Schutz der Kunden erforderlich ist.

Anpassungen des Zeitplans

Fällt die Frist auf ein Wochenende oder einen Feiertag, verlängert sie sich auf den nächsten Werktag.

Bestätigt das zuständige Team, dass ein Patch innerhalb von 14 Tagen nach Ablauf der Frist veröffentlicht wird, können wir die Offenlegung bis zur Verfügbarkeit des Patches aufschieben.

Bei Schwachstellen, die aktiv ausgenutzt werden (sogenannte „0-Day-Schwachstellen“), verkürzen wir den Offenlegungszeitraum auf 30 Tage. Dieses kürzere Zeitfenster ermöglicht es unseren Kunden, Schutzmaßnahmen zu ergreifen, auch wenn noch kein Patch bereitsteht.

Wenn nach 90 Tagen (bzw. 30 Tagen bei 0-Days) kein Fix oder keine Sicherheitsempfehlung vorliegt, unterstützen wir Forscher dabei, die Details zu veröffentlichen (Erstellung einer CVE), um Nutzern zu helfen, sich zu schützen.

Fairness und Flexibilität

Wir behalten uns das Recht vor, Zeitpläne in Ausnahmefällen anzupassen, wenden unsere Richtlinien jedoch einheitlich auf alle Produkte und Lösungen an. Unser Ziel ist es, die Reaktionszeiten der Branche zu verbessern und das Zeitfenster für Angreifer zu verringern.

Zu erwartende Kommunikation

Nach Einreichung eines Schwachstellenberichts bestätigt Kapsch TrafficCom den Eingang, bewertet die Gültigkeit und die Auswirkungen des Berichts und hält den Melder über wichtige Meilensteine auf dem Laufenden, darunter den Fortschritt der Behebung, die voraussichtlichen Zeitpläne und die endgültige Lösung

Kontakt