Koordinierte Schwachstellenmeldung
Diese Seite beschreibt, wie Sicherheitsforscher, Kunden und Partner mögliche Schwachstellen in ARCON-Produkten und zugehörigen digitalen Diensten melden können.
| Hersteller | ARCON GmbH, Wiesnerstr. 20, 4950 Altheim, Österreich |
|---|---|
| Niederlassung Deutschland | ARCON GmbH Niederlassung Deutschland, Adalbert-Stifter-Straße 2, 84085 Langquaid, Deutschland |
| Website | https://www.arconremote.com |
| Produktsicherheit / PSIRT | psirt@arconremote.com |
| Security Incident / CSIRT | csirt@arconremote.com |
| Verschlüsselung | https://www.arconremote.com/security/pgp-key.asc |
| Sprachen | Deutsch und Englisch |
Geltungsbereich
Diese Policy gilt für mögliche Cybersecurity-Schwachstellen in Produkten, Firmware, Software, Dokumentation, Update-Mechanismen und produktbezogenen digitalen Diensten der ARCON GmbH.
Allgemeine IT-Sicherheitsvorfälle, Phishing gegen ARCON-Mitarbeiter, Website-Missbrauch und betriebliche Sicherheitsvorfälle können an csirt@arconremote.com gemeldet werden.
Schwachstelle melden
Bitte senden Sie Schwachstellenmeldungen an psirt@arconremote.com. Enthält die Meldung sensible technische Details, Exploit-Code oder kundenbezogene Informationen, sollte die Nachricht mit dem veröffentlichten OpenPGP-Schlüssel verschlüsselt werden.
Bitte geben Sie soweit möglich an:
betroffenes Produkt, Modell, Hardware-Revision, Firmware-/Software-Version und Konfiguration;
Beschreibung der Schwachstelle und mögliche Auswirkungen;
Schritte zur Reproduktion, Proof-of-Concept-Informationen oder Protokolle;
ob die Schwachstelle nach Ihrer Kenntnis aktiv ausgenutzt wird;
Ihre Kontaktdaten und den bevorzugten Kommunikationsweg;
geplante Veröffentlichungstermine oder Koordinationsanforderungen.
Regeln für verantwortungsvolle Tests
keine Daten einsehen, verändern, löschen oder übertragen, die Ihnen nicht gehören;
keine Verfügbarkeit von ARCON-Systemen, Kundensystemen oder Produkten im Betrieb beeinträchtigen;
kein Social Engineering, keine physischen Angriffe, keine Malware und keine Denial-of-Service-Techniken;
keine öffentliche Bekanntgabe, bevor ARCON die Meldung bewerten und angemessen reagieren konnte;
Meldungen zeitnah einreichen und die Kommunikation während der Koordination vertraulich behandeln.
Antwort und Bearbeitung
ARCON bestätigt den Eingang einer Schwachstellenmeldung innerhalb von sieben Kalendertagen, wenn ausreichende Kontaktdaten vorliegen. ARCON bewertet die Meldung, fordert bei Bedarf weitere Informationen an und koordiniert Behebung und Veröffentlichung abhängig von Schweregrad, Produktrisiko und Kundenauswirkung.
Für bestätigte Schwachstellen gibt ARCON grundsätzlich mindestens alle 30 Tage eine Statusaktualisierung, bis die Schwachstelle behoben oder koordiniert abgeschlossen ist. Konkrete Behebungsfristen hängen von Produktart, Schweregrad, Sicherheitsauswirkung, Kundeneinsatz und notwendiger Validierung ab.
Koordinierte Veröffentlichung
ARCON unterstützt Coordinated Vulnerability Disclosure. Eine Veröffentlichung sollte mit ARCON abgestimmt werden, damit betroffene Nutzer informiert und Korrekturmaßnahmen vorbereitet werden können. Als typische Koordinationsfrist werden 90 Tage nach Bestätigung der Schwachstelle angesetzt, sofern keine andere Frist vereinbart wird oder rechtliche, sicherheitsrelevante oder aktive Ausnutzungsumstände eine andere Vorgehensweise erfordern.
Behördliche Meldungen
Soweit gesetzlich erforderlich, meldet ARCON aktiv ausgenutzte Schwachstellen oder schwere Sicherheitsvorfälle mit Auswirkungen auf Produkte mit digitalen Elementen über die zuständigen Meldewege, einschließlich der ENISA Single Reporting Platform, sobald diese anwendbar und verfügbar ist.
Kein Bug-Bounty-Programm
ARCON betreibt derzeit kein öffentliches Bug-Bounty-Programm. Eine Meldung begründet keinen Anspruch auf Zahlung, Prämie oder Beschäftigung.
Safe Harbor
ARCON beabsichtigt keine rechtlichen Schritte gegen Personen, die in gutem Glauben diese Policy einhalten, Schäden vermeiden, Datenschutz und Vertraulichkeit respektieren und Tests sofort beenden, wenn sensible Daten oder betriebliche Auswirkungen erkennbar werden. Diese Erklärung erlaubt keine rechtswidrigen Handlungen und bindet keine Dritten.
Überprüfung
Diese Policy und die zugehörige security.txt werden mindestens quartalsweise geprüft und aktualisiert, wenn sich Kontakte, Meldewege oder rechtliche Anforderungen ändern.
Letzte Prüfung: 2026-06-11
Kanonische security.txt: https://www.arconremote.com/.well-known/security.txt