Responsible Disclosure

Responsible Disclosure

Redlings findet Schwachstellen in Produkten, Firmware, Protokollen und Plattformen, im Auftrag von Kunden und in eigener Research. Wie wir damit umgehen, hängt davon ab, in welchem Kontext die Schwachstelle entstanden ist. Diese Seite beschreibt beide Wege unmissverständlich.

Kunden-Assessments: Vertraulichkeit ohne Ausnahme

Alles, was wir im Rahmen eines von Ihnen beauftragten Assessments finden. Schwachstellen, Exploits, Zugangsdaten, Architekturdetails,, ist ausschließlich Ihr Eigentum und bleibt vertraulich. Kein einziger Befund aus einem Kunden-Assessment wird jemals ohne Ihre ausdrückliche, schriftliche Freigabe gegenüber einem Dritten erwähnt, angedeutet oder veröffentlicht.

Das gilt ohne Ausnahme und ohne Ablauffrist:

  • Keine Veröffentlichung: Wir veröffentlichen keine Befunde aus Kunden-Assessments, auch nicht anonymisiert, auch nicht nach Jahren, auch nicht nach Projektabschluss.
  • Keine Weitergabe: Wir teilen Befunde mit niemandem außer Ihrem benannten Projektteam.
  • Keine CVE-Beantragung: Wir beantragen keine CVE-IDs für Schwachstellen aus Kunden-Assessments. Ob und wie eine CVE beantragt wird, entscheidet ausschließlich der Kunde.
  • Keine Öffnung durch Zeitablauf: Es gibt keinen Zeitraum, nach dem Assessment-Befunde „veröffentlicht werden könnten”. Vertraulichkeit endet nicht.

Die einzigen Personen, die von Befunden erfahren, sind die im Projekt benannten Ansprechpartner. Nach Projektabschluss werden Materialien gelöscht oder zurückgegeben, die Vertraulichkeit bleibt.


Eigene Research: Koordinierte Offenlegung

Wenn wir in eigenmotivierter, unabhängiger Research, ohne Kundenbeauftragung. Schwachstellen in Produkten oder Plattformen entdecken, folgen wir dem Prozess der koordinierten Offenlegung (Coordinated Vulnerability Disclosure). Das ist ein eigener Kontext mit eigenen Regeln.

Ablauf

  • Direkte Meldung: Wir kontaktieren den Hersteller über einen sicheren Kanal (PGP-verschlüsselt, über PSIRT/Security-Team, über bereitgestellte Formulare oder security.txt).
  • Vollständige technische Dokumentation: Der Meldung enthält Reproduktionsschritte, Impact-Analyse, betroffene Versionen und, wo sinnvoll, einen Proof of Concept.
  • Unterstützung bei der Behebung: Wir beantworten technische Rückfragen und unterstützen bei der Bewertung von Fix-Varianten.
  • Verifikation: Nach Behebung verifizieren wir, dass die Korrekturmaßnahme die Angriffskette tatsächlich schließt.

Zeitlinien (nur eigene Research)

Die folgenden Zeitlinien gelten ausschließlich für unabhängige Research-Funde, niemals für Kunden-Assessments:

  • 90 Tage bis zur öffentlichen Diskussion, gerechnet ab der ersten Meldung an den Hersteller, sofern keine anderslautende Vereinbarung getroffen wurde.
  • Aktiv ausgenutzte Schwachstellen: Wir verkürzen die Frist und informieren den Hersteller sofort über die aktive Ausnutzung.
  • Verlängerung: Bei begründetem Bedarf (z. B. komplexe Architekturänderung) stimmen wir eine Verlängerung zu, gegen transparente Kommunikation.

CVE und Advisories

Für Schwachstellen aus eigener Research mit relevanter Auswirkung beantragen wir CVE-IDs und veröffentlichen technische Advisories unter Research. Für Kunden-Assessments gilt das nicht, siehe oben.


Wie Sie uns eine Schwachstelle melden

Wenn Sie eine Sicherheitslücke in einem System von Redlings gefunden haben, melden Sie sie uns bitte über unsere Kontaktseite oder per E-Mail an info@redlings.com.

Was wir von Ihnen erwarten

  • Melden Sie die Schwachstelle direkt und ausschließlich an uns.
  • Unterlassen Sie Aktivitäten, die unsere Systeme beeinträchtigen könnten (DoS, Spam, Social Engineering).
  • Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
  • Testen Sie nur Systeme, die eindeutig uns gehören (redlings.com).

Safe Harbor

Wir verfolgen keine rechtlichen Schritte gegen Forscher, die sich in gutem Glauben an diese Richtlinie halten.

Unser Vorgehen bei eingehenden Meldungen

  • Bestätigung: innerhalb von 5 Werktagen.
  • Bewertung: innerhalb von 10 Werktagen.
  • Behebung: priorisiert nach Schwere; kritische Schwachstellen sofort.

Scope

redlings.com und redlings.de inklusive aller Subdomains. Drittsysteme (LinkedIn, YouTube etc.) sind nicht im Scope.

security.txt

Maschinenlesbar unter /.well-known/security.txt nach RFC 9116.