Die Sicherheit unserer Produkte, digitalen Dienste und vernetzten Lösungen hat für PAW hohe Priorität. Wir entwickeln und betreiben unsere Produkte mit dem Ziel, Vertraulichkeit, Integrität, Verfügbarkeit und Sicherheit für unsere Kundinnen und Kunden zu gewährleisten.
Gleichzeitig ist uns bewusst, dass trotz sorgfältiger Entwicklung, Prüfung und Qualitätssicherung Schwachstellen nicht vollständig ausgeschlossen werden können. Hinweise von Sicherheitsforschenden, Kundinnen und Kunden, Partnern und Dritten helfen uns, mögliche Schwachstellen frühzeitig zu erkennen, zu bewerten und zu beheben.
Wir begrüßen daher verantwortungsvolle Meldungen über mögliche Schwachstellen im Rahmen dieser Vulnerability Disclosure Policy.
Diese Policy beschreibt, wie mögliche Sicherheitslücken an PAW gemeldet werden können und wie wir mit solchen Meldungen umgehen.
Ziel ist eine koordinierte Offenlegung von Schwachstellen. Das bedeutet, dass eine mögliche Schwachstelle zunächst vertraulich an uns gemeldet werden sollte, damit wir sie prüfen, bewerten und gegebenenfalls geeignete Abhilfemaßnahmen wie Sicherheitsupdates, Konfigurationshinweise oder andere Schutzmaßnahmen bereitstellen können, bevor technische Details öffentlich bekannt werden.
Diese Policy gilt für mögliche Sicherheitslücken in Produkten, Software, Firmware, Apps, digitalen Schnittstellen und verbundenen Diensten von PAW, soweit sie von PAW bereitgestellt, betrieben oder verantwortet werden.
Der Geltungsbereich umfasst insbesondere:
- vernetzte Geräte und Systeme von PAW;
- Firmware, die auf Produkten von PAW eingesetzt wird;
- Software, die von PAW für PAW-Produkte bereitgestellt wird.
- mobile Anwendungen und Webanwendungen, soweit sie von PAW bereitgestellt werden;
- digitale Schnittstellen und Kommunikationsschnittstellen;
- Drittkomponenten, soweit sie in Produkten oder digitalen Lösungen von PAW enthalten sind.
Nicht erfasst sind Systeme oder Dienste Dritter, die nicht von PAW verantwortet werden.
Meldung von Schwachstellen
Sicherheitslücken können über folgende Wege gemeldet werden:
Sicherheitsformular auf dieser Webseite
E-Mail an security@paw.eu
Bitte stellen Sie möglichst folgende Informationen bereit:
- betroffene Produkte oder Dienste
- Produktversion
- Beschreibung der Schwachstelle
- Schritte zur Reproduktion
- mögliche Auswirkungen
- vorhandene Screenshots, Log-Dateien oder Proof-of-Concept-Nachweise
Unser Umgang mit Meldungen
Nach Eingang einer Meldung werden wir:
- den Eingang der Meldung bestätigen,
- die gemeldete Schwachstelle bewerten,
- erforderliche Gegenmaßnahmen einleiten,
- den Melder – soweit möglich – über den Bearbeitungsstand informieren,
- die betroffenen Nutzer, soweit erforderlich, über die Schwachstelle und geeignete Schutz- oder Abhilfemaßnahmen informieren.
Die Bearbeitung erfolgt nach Risiko und Kritikalität der Schwachstelle.
Anforderungen an verantwortungsvolle Sicherheitsforschung
Wir bitten alle Meldenden, bei der Untersuchung und Meldung möglicher Schwachstellen verantwortungsvoll, rechtmäßig und schonend vorzugehen. Bitte beachten Sie insbesondere:
- Führen Sie nur Tests an Systemen, Geräten oder Accounts durch, zu deren Nutzung Sie berechtigt sind.
- Greifen Sie nicht auf Daten Dritter zu und verändern, löschen oder exfiltrieren Sie keine Daten.
- Vermeiden Sie jede Beeinträchtigung der Verfügbarkeit, Integrität oder Sicherheit von Produkten, Diensten oder Netzwerken.
- Nutzen Sie eine mögliche Schwachstelle nicht über das zur Verifikation erforderliche Maß hinaus aus.
- Veröffentlichen Sie keine technischen Details, bevor wir die Möglichkeit hatten, die Schwachstelle zu prüfen und geeignete Maßnahmen zu ergreifen.
- Sehen Sie von Erpressung, Drohungen oder sonstigen unzulässigen Druckmitteln ab.
- Beachten Sie alle anwendbaren gesetzlichen Vorgaben.
Wir unterstützen eine koordinierte Offenlegung von Sicherheitslücken. Wir bitten Sie daher, uns vor einer Veröffentlichung ausreichend Zeit für die Prüfung, Bewertung und gegebenenfalls Behebung der Schwachstelle einzuräumen.
Eine Veröffentlichung sollte erst erfolgen, wenn:
- die Schwachstelle von uns bewertet wurde;
- angemessene Abhilfemaßnahmen bereitstehen oder ein vertretbarer Veröffentlichungszeitpunkt abgestimmt wurde;
- betroffene Nutzerinnen und Nutzer, soweit erforderlich, informiert werden konnten;
- gesetzliche Melde- oder Informationspflichten berücksichtigt wurden.
Sollte eine Schwachstelle bereits aktiv ausgenutzt werden oder ein unmittelbares Risiko für Nutzer bestehen, können abweichende Maßnahmen erforderlich sein, insbesondere eine beschleunigte Information betroffener Personen oder zuständiger Stellen.
Nicht zulässige Aktivitäten
Folgende Handlungen sind nicht gestattet:
- Zugriff auf personenbezogene Daten oder vertrauliche Informationen Dritter
- Veränderung oder Löschung von Daten
- Beeinträchtigung der Verfügbarkeit von Systemen oder Diensten
- Einsatz von Denial-of-Service-Angriffen (DoS/DDoS)
- Installation von Schadsoftware
- Social Engineering gegen Mitarbeiter, Kunden oder Partner
- Physische Angriffe auf Einrichtungen oder Infrastruktur
Rechtlicher Umgang mit gutgläubigen Meldungen
PAW wird gegenüber Personen, die in gutem Glauben, rechtmäßig und im Einklang mit dieser Policy handeln, grundsätzlich keine rechtlichen Schritte aufgrund der verantwortungsvollen Meldung einer Schwachstelle einleiten.
Dies gilt jedoch nur, soweit die meldende Person:
- die Grenzen dieser Policy einhält;
- keine Daten Dritter unbefugt erhebt, verändert, löscht, veröffentlicht oder weitergibt;
- keine Systeme, Produkte oder Dienste beeinträchtigt;
- keine Schwachstelle für eigene Zwecke oder zum Nachteil Dritter ausnutzt;
- keine rechtswidrigen Handlungen begeht;
- mit uns bei der koordinierten Bearbeitung der Meldung zusammenarbeitet.
Diese Erklärung stellt keinen Verzicht auf Rechte oder Ansprüche dar, soweit Handlungen außerhalb des Rahmens dieser Policy oder entgegen geltendem Recht erfolgen.
Die im Zusammenhang mit einer Schwachstellenmeldung übermittelten personenbezogenen Daten werden ausschließlich zur Bearbeitung der Meldung und Kommunikation mit dem Melder verwendet.
Weitere Informationen finden Sie in unserer Datenschutzerklärung.
Keine Vergütung oder Bug-Bounty-Zusage
Diese Policy begründet kein Bug-Bounty-Programm und keinen Anspruch auf eine Vergütung, Prämie, Aufwendungsersatz oder sonstige Gegenleistung.
Sofern PAW in Einzelfällen eine Anerkennung oder Nennung vorsieht, erfolgt dies freiwillig und nach vorheriger Abstimmung mit der meldenden Person.
Sicherheitsupdates und Nutzerinformationen
Soweit eine gemeldete Schwachstelle bestätigt wird und Abhilfemaßnahmen erforderlich sind, kann PAW insbesondere folgende Maßnahmen ergreifen:
- Bereitstellung von Sicherheitsupdates oder Firmware-Updates;
- Veröffentlichung von Sicherheitsmitteilungen (Security Advisories);
- Bereitstellung von Workarounds oder Konfigurationshinweisen;
- direkte Information betroffener Nutzerinnen und Nutzer;
- Information von Partnern, Händlern oder Dienstleistern;
- gesetzlich erforderliche Meldungen an zuständige Stellen.
Gesetzliche Meldepflichten
PAW wird gesetzliche Melde- und Informationspflichten berücksichtigen, insbesondere soweit eine gemeldete Schwachstelle als aktiv ausgenutzte Schwachstelle oder als schwerer Sicherheitsvorfall im Sinne anwendbarer Cybersicherheitsvorschriften einzustufen ist.
Soweit erforderlich, werden Meldungen über die zuständigen Meldewege oder Plattformen vorgenommen und betroffene Nutzerinnen und Nutzer über Risiken sowie mögliche Schutz- oder Abhilfemaßnahmen informiert.
PAW Security Team
E-Mail: security@paw.eu
Alternativ können Sie unser Schwachstellen-Meldeformular nutzen. Bitte verwenden Sie diesen Kontakt ausschließlich für sicherheitsbezogene Meldungen. Für allgemeinen Kundendienst, Produktberatung oder technische Serviceanfragen nutzen Sie bitte die regulären Kontaktmöglichkeiten von PAW.