people_outline
Report a vulnerability / Sicherheitslücken melden DataPhysics Instruments Logo

Reporting security vulnerabilities

Diese Seite auf Deutsch

We take reports of security vulnerabilities in our products and on this website seriously and handle them in a defined process.

Contact:  mail_outlinesecurity@dataphysics-instruments.com

What we need from you

The following details help us assess a report quickly:

  • The product concerned and, if known, its software or firmware version
  • A description of the vulnerability and how it can be reproduced
  • The impact as you see it
  • Whether you have any indication that the vulnerability is actually being exploited
  • How we can reach you

The point about active exploitation matters a great deal to us, because it determines the statutory reporting deadlines that apply to us.

What you can expect from us

  • An acknowledgement of receipt within five working days
  • A first substantive reply within fifteen working days
  • Information on how we intend to proceed with your report

We ask you to give us the opportunity to fix the issue before you publish it, and we are happy to agree the timing with you.

What this process is not

We do not run a paid vulnerability reporting programme and we do not pay bounties. Reports limited to general configuration recommendations without a concrete impact are not treated as a priority.

Not for operational emergencies

This address is intended for security vulnerabilities. For technical faults or service requests, please contact your usual contact person.

Machine-readable contact information is available at /.well-known/security.txt (RFC 9116).

Sicherheitslücken melden

Wir nehmen Hinweise auf Sicherheitslücken in unseren Produkten und auf dieser Website ernst und bearbeiten sie in einem geordneten Verfahren.

Kontakt:  mail_outlinesecurity@dataphysics-instruments.com

Was wir brauchen

Damit wir einen Hinweis zügig bewerten können, helfen uns folgende Angaben:

  • Betroffenes Produkt und, falls bekannt, Software- oder Firmwareversion
  • Beschreibung der Schwachstelle und wie sie sich nachvollziehen lässt
  • Mögliche Auswirkungen aus Ihrer Sicht
  • Ob Ihnen Hinweise auf eine tatsächliche Ausnutzung vorliegen
  • Wie wir Sie erreichen können

Der vorletzte Punkt ist für uns besonders wichtig, weil sich aus einer tatsächlichen Ausnutzung gesetzliche Meldefristen ergeben.

Was Sie von uns erwarten können

  • Eine Empfangsbestätigung innerhalb von fünf Werktagen
  • Eine erste inhaltliche Rückmeldung innerhalb von fünfzehn Werktagen
  • Information darüber, wie wir mit dem Hinweis weiter umgehen

Wir bitten darum, uns vor einer Veröffentlichung Gelegenheit zur Behebung zu geben, und stimmen den Zeitpunkt gern mit Ihnen ab.

Was dieses Verfahren nicht ist

Wir betreiben kein bezahltes Programm für Schwachstellenmeldungen und zahlen keine Prämien. Hinweise, die sich auf allgemeine Konfigurationsempfehlungen ohne konkrete Auswirkung beschränken, bearbeiten wir nicht vorrangig.

Nicht für Notfälle im Betrieb

Diese Adresse ist für Sicherheitslücken vorgesehen. Bei technischen Störungen oder Serviceanfragen wenden Sie sich bitte an Ihren gewohnten Ansprechpartner.

Maschinenlesbare Kontaktangaben finden Sie unter /.well-known/security.txt (RFC 9116).