Wenn Sie glauben, eine Sicherheitslücke in einem SECO-Hardware-, Firmware- oder Softwareprodukt entdeckt zu haben, melden Sie diese bitte an [email protected].

Damit wir das Problem so schnell wie möglich bewerten und beheben können, bitte geben Sie, sofern verfügbar, Folgendes an:

  • das betroffene Produkt und die betroffene Version;
  • eine Beschreibung der Sicherheitslücke und ihrer potenziellen Auswirkungen;
  • die erforderliche Konfiguration oder die Voraussetzungen;
  • die Schritte zur Reproduktion des Problems;
  • etwaige Proof-of-Concept-Materialien, Screenshots oder relevante Protokolle.

Bitte melden Sie das Problem auf Englisch oder Italienisch.

Dieser Kanal ist für Sicherheitslücken vorgesehen, die SECO-Produkte und die dazugehörige Software betreffen. Für Datenschutzangelegenheiten, kommerziellen Support oder allgemeine IT-Unterstützung nutzen Sie bitte die entsprechenden SECO-Kontaktkanäle.

Was Sie erwarten können

  • Nachdem Sie einen Bericht eingereicht haben, wird SECO:
  • den Eingang Ihres Berichts bestätigen;
  • das Problem untersuchen und, soweit möglich, nachstellen, wobei wir uns intern mit den zuständigen Verantwortlichen für die Produktsicherheit abstimmen;
  • Sie über den Fortschritt unserer Untersuchung auf dem Laufenden halten;
  • auf eine angemessene Behebung hinarbeiten und den Zeitpunkt einer etwaigen öffentlichen Bekanntgabe mit Ihnen abstimmen.

Wir bitten Sie, uns eine angemessene Frist einzuräumen, um ein Problem zu untersuchen und zu beheben, bevor Sie es öffentlich oder gegenüber Dritten bekannt geben.

Wir sind bestrebt, den Eingang Ihrer Meldung innerhalb von 5 Werktagen zu bestätigen und eine erste Bewertung innerhalb von 10 Werktagen abzuschließen. Damit wir uns auf die Behebung konzentrieren können, bitten wir Sie, Statusanfragen auf höchstens eine Anfrage alle 14 Tage zu beschränken.

Bitte beachten Sie bei der Untersuchung einer Sicherheitslücke Folgendes:

Tun Sie Folgendes:

  • Handeln Sie nach bestem Wissen und Gewissen und halten Sie alle geltenden Gesetze und Vorschriften ein;
  • Testen Sie ausschließlich Produkte oder Systeme, die Ihnen gehören oder für deren Test Sie autorisiert sind;
  • Wenden Sie nicht-destruktive Proof-of-Concept-Schritte an und brechen Sie den Test ab, sobald das Problem nachgewiesen ist;
  • Schützen Sie alle personenbezogenen oder vertraulichen Daten, auf die Sie stoßen, und speichern Sie diese nicht länger als nötig.

Nicht tun:

  • auf Daten zugreifen, diese ändern, löschen oder abziehen, die Ihnen nicht gehören, oder auf mehr Daten zugreifen, als zum Nachweis des Problems erforderlich sind;
  • Denial-of-Service-Tests, zerstörerische Tests, Social Engineering, Phishing oder physische Angriffe durchführen;
  • die Sicherheitslücke öffentlich oder gegenüber Dritten offenlegen, bevor SECO eine angemessene Gelegenheit hatte, darauf zu reagieren;
  • Im Gegenzug für eine Meldung eine Zahlung oder eine sonstige Vergütung verlangen.

SECO begrüßt Sicherheitsforschung, die in gutem Glauben und im Einklang mit dieser Richtlinie durchgeführt wird. Wenn Sie sich daran halten, werden wir gemeinsam mit Ihnen an der Lösung des Problems arbeiten und keine rechtlichen Schritte gegen Sie einleiten. Bitte handeln Sie stets rechtskonform und respektieren Sie die Privatsphäre und die Rechte anderer.

Wenn Sie Fragen zu dieser Richtlinie oder zur Produktsicherheit bei SECO haben, wenden Sie sich bitte an [email protected].