Sicherheit bei mediola (Vulnerability Disclosure Policy)
Die Sicherheit unserer Hard- und Softwareprodukte sowie der Schutz der Daten unserer Kunden und Partner haben für die mediola – connected living AG höchste Priorität. Wir begrüßen die Unterstützung von Kunden/ Usern, Sicherheitsforschern und sonstigen Dritten bei der Identifizierung potenzieller Sicherheitslücken.Meldeweg für potenzielle Sicherheitslücken:
Sicherheitsbezogene Hinweise und Schwachstellenmeldungen richten Sie bitte direkt an unser Product Security Incident Response Team (PSIRT):
E-Mail: security@mediola.com
1. Geltungsbereich (Scope)
Diese Richtlinie gilt für alle von mediola entwickelten und vertriebenen Produkte, Hard- und Softwarelösungen, mobilen Applikationen sowie Cloud-Dienste, für die mediola als Hersteller oder Inverkehrbringer im Sinne des EU Cyber Resilience Act (CRA) agiert. Dazu zählen unter anderem:- mediola Matter Bridges
- mediola Software-Plattformen (AIO CREATOR NEO, Viz Designer for HomeKit) & Apps (mediola Connect, AIO REMOTE NEO, IQONTROL NEO)
2. Verschlüsselte Kommunikation
Um die Vertraulichkeit von übermittelten Schwachstelleninformationen auf dem Transportweg zu wahren, können Sie Berichte mit unserem öffentlichen PGP-Schlüssel verschlüsseln.- Fingerprint: 0987 5918 1E47 326E 7BA5 73E5 9960 F711 5E14 BCF7
- Schlüssel-Download: Öffentlichen PGP-Schlüssel herunterladen (.asc)
3. Unser Reaktions- und Bearbeitungsprozess
Nach Eingang einer Schwachstellenmeldung werden folgende Schritte durchgeführt:| Phase | Ziel-Zeitrahmen | Maßnahme |
|---|---|---|
| Eingangsbestätigung | Innerhalb von 2 Werktagen (Mo-Fr) | Wir bestätigen den Eingang Ihrer Meldung |
| Erstbewertung | Innerhalb von 5 Werktagen (Mo-Fr) | Wir überprüfen die Lücke auf Validität und Schweregrad (z. B. nach CVSS). |
| Behebung & Patching | Prioritätsbasiert | Wir entwickeln, testen und veröffentlichen ein Sicherheitsupdate. Bei Bedarf informieren wir betroffene Nutzer umgehend. |
4. Hinweise für Sicherheitsforscher (Coordinated Disclosure)
Wir bitten Sie, bei der Untersuchung und Meldung von Sicherheitslücken folgende Grundsätze einzuhalten:- Geben Sie uns ausreichend Zeit zur Behebung der Schwachstelle, bevor Sie Informationen öffentlich machen (Coordinated Vulnerability Disclosure).
- Vermeiden Sie Handlungen, die die Verfügbarkeit unserer Dienste beeinträchtigen könnten (z. B. keine Denial-of-Service-Angriffe).
- Greifen Sie nicht auf fremde Nutzerdaten zu und verändern oder löschen Sie diese nicht.