Sicherheit bei mediola (Vulnerability Disclosure Policy)

Die Sicherheit unserer Hard- und Softwareprodukte sowie der Schutz der Daten unserer Kunden und Partner haben für die mediola – connected living AG höchste Priorität. Wir begrüßen die Unterstützung von Kunden/ Usern, Sicherheitsforschern und sonstigen Dritten bei der Identifizierung potenzieller Sicherheitslücken.
Meldeweg für potenzielle Sicherheitslücken: Sicherheitsbezogene Hinweise und Schwachstellenmeldungen richten Sie bitte direkt an unser Product Security Incident Response Team (PSIRT):

1. Geltungsbereich (Scope)

Diese Richtlinie gilt für alle von mediola entwickelten und vertriebenen Produkte, Hard- und Softwarelösungen, mobilen Applikationen sowie Cloud-Dienste, für die mediola als Hersteller oder Inverkehrbringer im Sinne des EU Cyber Resilience Act (CRA) agiert. Dazu zählen unter anderem:
  • mediola Matter Bridges
  • mediola Software-Plattformen (AIO CREATOR NEO, Viz Designer for HomeKit) & Apps (mediola Connect, AIO REMOTE NEO, IQONTROL NEO)

2. Verschlüsselte Kommunikation

Um die Vertraulichkeit von übermittelten Schwachstelleninformationen auf dem Transportweg zu wahren, können Sie Berichte mit unserem öffentlichen PGP-Schlüssel verschlüsseln.

3. Unser Reaktions- und Bearbeitungsprozess

Nach Eingang einer Schwachstellenmeldung werden folgende Schritte durchgeführt:
Phase Ziel-Zeitrahmen Maßnahme
Eingangsbestätigung   Innerhalb von 2 Werktagen (Mo-Fr) Wir bestätigen den Eingang Ihrer Meldung
Erstbewertung Innerhalb von 5 Werktagen (Mo-Fr) Wir überprüfen die Lücke auf Validität und Schweregrad (z. B. nach CVSS).
Behebung & Patching Prioritätsbasiert Wir entwickeln, testen und veröffentlichen ein Sicherheitsupdate. Bei Bedarf informieren wir betroffene Nutzer umgehend.

4. Hinweise für Sicherheitsforscher (Coordinated Disclosure)

Wir bitten Sie, bei der Untersuchung und Meldung von Sicherheitslücken folgende Grundsätze einzuhalten:
  • Geben Sie uns ausreichend Zeit zur Behebung der Schwachstelle, bevor Sie Informationen öffentlich machen (Coordinated Vulnerability Disclosure).
  • Vermeiden Sie Handlungen, die die Verfügbarkeit unserer Dienste beeinträchtigen könnten (z. B. keine Denial-of-Service-Angriffe).
  • Greifen Sie nicht auf fremde Nutzerdaten zu und verändern oder löschen Sie diese nicht.

5. Maschinenlesbare Sicherheitsdatei (security.txt)

Automatisierte Systeme und Sicherheitsforscher finden unsere Kontaktdaten und Policies in maschinenlesbarer Form gemäß RFC 9116 unter: https://www.mediola.com/.well-known/security.txt