
Die Bender GmbH & Co. KG setzt sich für die Gewährleistung der Sicherheit ihrer Produkte, Dienstleistungen und IT-Infrastruktur ein. Sicherheitslücken können erhebliche Risiken mit sich bringen, wenn sie nicht rechtzeitig und verantwortungsbewusst erkannt und behoben werden.
Diese Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD) definiert einen klaren und strukturierten Prozess für die Meldung von Sicherheitslücken. Sie ermöglicht es Bender, gemeldete Probleme zu untersuchen, deren Auswirkungen zu bewerten und geeignete Abhilfemaßnahmen zu ergreifen, bevor eine öffentliche Bekanntgabe erfolgt.
Die folgenden Komponenten werden ausdrücklich im Geltungsbereich dieser Richtlinie berücksichtigt:
Die folgenden Aktivitäten und Systeme sind von dieser Richtlinie ausgenommen und sollten nicht im Rahmen dieses CVD-Prozesses gemeldet werden:
Bender fördert die verantwortungsvolle Offenlegung und stellt mehrere sichere Kanäle zur Meldung vermuteter Sicherheitslücken bereit.
Für die vertrauliche Kommunikation stellt Bender einen öffentlichen PGP-Schlüssel zur Verfügung. Den Reportern wird dringend empfohlen, wann immer möglich verschlüsselte Kommunikation zu nutzen, insbesondere beim Austausch sensibler technischer Details.
Um einen verantwortungsvollen und effizienten Offenlegungsprozess zu gewährleisten, werden die Berichterstatter gebeten, die folgenden Richtlinien zu befolgen:
Jeder Sicherheitslückenbericht sollte die folgenden Mindestanforderungen erfüllen:
Bender betreibt kein Bug-Bounty-Programm und kein Programm zur Vergütung von Sicherheitslücken.
Aufgrund einer steigenden Zahl automatisierter und unbegründeter Meldungen von Sicherheitslücken, darunter auch Berichte, die von automatisierten oder KI-basierten Tools ohne ausreichende technische Überprüfung erstellt wurden, konzentriert Bender seine Ressourcen ausschließlich auf koordinierte und verantwortungsvolle Offenlegung.
Die Einreichung eines Sicherheitslückenberichts im Rahmen dieser Richtlinie berechtigt den Melder nicht zu einer finanziellen Entschädigung. Die Berichte werden ausschließlich auf der Grundlage ihrer technischen Relevanz, ihrer Stichhaltigkeit und ihrer Auswirkungen bewertet.
Bender ist bestrebt, auf Sicherheitslückenmeldungen innerhalb festgelegter Fristen zu reagieren:
Alle gemeldeten Sicherheitslücken werden im Rahmen eines etablierten internen Prozesses zum Management von Sicherheitslücken und Vorfällen bearbeitet. Die Einstufung des Schweregrads und die Priorisierung erfolgen intern auf der Grundlage des Risikos und der technischen Auswirkungen.
Bender verfolgt einen koordinierten Ansatz bei der Offenlegung, um Risiken zu minimieren und Transparenz zu gewährleisten:
Sicherheitshinweise und CVE-Informationen werden von Benders Partner CERT@VDE öffentlich veröffentlicht.
Bender gewährt eine Safe-Harbor-Garantie für in gutem Glauben durchgeführte Sicherheitsforschung. Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die:
Bender legt Wert auf verantwortungsvolle Sicherheitsforschung und kann Mitwirkende öffentlich würdigen, beispielsweise durch eine „Hall of Fame“, sofern nicht ausdrücklich Anonymität gewünscht wird.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert, um Änderungen bei Produkten, Dienstleistungen und gesetzlichen Anforderungen Rechnung zu tragen.
Je nach betroffenem Bereich können Sicherheitslücken über die folgenden Kanäle gemeldet werden: