Reporting security vulnerabilities
We take reports of security vulnerabilities in our products and on this website seriously and handle them in a defined process.
Contact: mail_outlinesecurity@dataphysics-instruments.com
What we need from you
The following details help us assess a report quickly:
- The product concerned and, if known, its software or firmware version
- A description of the vulnerability and how it can be reproduced
- The impact as you see it
- Whether you have any indication that the vulnerability is actually being exploited
- How we can reach you
The point about active exploitation matters a great deal to us, because it determines the statutory reporting deadlines that apply to us.
What you can expect from us
- An acknowledgement of receipt within five working days
- A first substantive reply within fifteen working days
- Information on how we intend to proceed with your report
We ask you to give us the opportunity to fix the issue before you publish it, and we are happy to agree the timing with you.
What this process is not
We do not run a paid vulnerability reporting programme and we do not pay bounties. Reports limited to general configuration recommendations without a concrete impact are not treated as a priority.
Not for operational emergencies
This address is intended for security vulnerabilities. For technical faults or service requests, please contact your usual contact person.
Machine-readable contact information is available at /.well-known/security.txt (RFC 9116).
Sicherheitslücken melden
Wir nehmen Hinweise auf Sicherheitslücken in unseren Produkten und auf dieser Website ernst und bearbeiten sie in einem geordneten Verfahren.
Kontakt: mail_outlinesecurity@dataphysics-instruments.com
Was wir brauchen
Damit wir einen Hinweis zügig bewerten können, helfen uns folgende Angaben:
- Betroffenes Produkt und, falls bekannt, Software- oder Firmwareversion
- Beschreibung der Schwachstelle und wie sie sich nachvollziehen lässt
- Mögliche Auswirkungen aus Ihrer Sicht
- Ob Ihnen Hinweise auf eine tatsächliche Ausnutzung vorliegen
- Wie wir Sie erreichen können
Der vorletzte Punkt ist für uns besonders wichtig, weil sich aus einer tatsächlichen Ausnutzung gesetzliche Meldefristen ergeben.
Was Sie von uns erwarten können
- Eine Empfangsbestätigung innerhalb von fünf Werktagen
- Eine erste inhaltliche Rückmeldung innerhalb von fünfzehn Werktagen
- Information darüber, wie wir mit dem Hinweis weiter umgehen
Wir bitten darum, uns vor einer Veröffentlichung Gelegenheit zur Behebung zu geben, und stimmen den Zeitpunkt gern mit Ihnen ab.
Was dieses Verfahren nicht ist
Wir betreiben kein bezahltes Programm für Schwachstellenmeldungen und zahlen keine Prämien. Hinweise, die sich auf allgemeine Konfigurationsempfehlungen ohne konkrete Auswirkung beschränken, bearbeiten wir nicht vorrangig.
Nicht für Notfälle im Betrieb
Diese Adresse ist für Sicherheitslücken vorgesehen. Bei technischen Störungen oder Serviceanfragen wenden Sie sich bitte an Ihren gewohnten Ansprechpartner.
Maschinenlesbare Kontaktangaben finden Sie unter /.well-known/security.txt (RFC 9116).