Produktsicherheit
Richtlinie zur koordinierten Offenlegung von Schwachstellen
Geltungsbereich. Alle in Verkehr gebrachten Segway-Ninebot-Produkte mit digitalen Elementen, einschließlich eingebetteter Software, mobiler Anwendungen und zugehöriger Lösungen zur Datenfernverarbeitung.
Zu den Segway-Ninebot-Produkten mit digitalen Elementen zählen: E-Scooter, selbstbalancierende Fahrzeuge, E-Bikes, Navimow-Mähroboter sowie deren Software und mobile Anwendungen.
Eine Schwachstelle melden
Bitte nutzen Sie die folgenden Kanäle, um vermutete Sicherheitslücken in unseren Produkten, Anwendungen oder zugehörigen Diensten zu melden.
- Sicherheits-E-Mail: product-security@ninebot.com
- Anonyme Meldung: Anonyme Meldungen werden akzeptiert. Kontaktdaten helfen uns jedoch dabei, das Problem zu verifizieren und die Behebung abzustimmen.
- Öffentlicher PGP-Schlüssel: Herunterladen
Bitte melden Sie Sicherheitslücken vorrangig über die E-Mail-Adresse. Falls eine E-Mail nicht praktikabel ist, können Sie die Meldung auch über die Kundenservice-Kanäle in Ihrem Land oder Ihrer Region einreichen; Ihre Meldung wird an unser Product Security Incident Response Team (PSIRT) weitergeleitet.
So bearbeiten wir Meldungen
Nach Eingang einer Meldung prüfen wir die übermittelten Informationen daraufhin, ob sie für eine Bewertung ausreichend detailliert sind, verifizieren, ob die Meldung eine gültige Sicherheitslücke betrifft, bewerten deren Schweregrad und mögliche Auswirkungen, ermitteln die betroffenen Produkte oder Versionen und legen geeignete Abhilfemaßnahmen fest.
So melden Sie. Senden Sie eine E-Mail an product-security@ninebot.com mit Produktname und Softwareversion, einer Beschreibung der Schwachstelle und den Schritten zu ihrer Reproduktion sowie — sofern bekannt — der Angabe, ob sie öffentlich bekannt ist oder aktiv ausgenutzt wird. Anonyme Meldungen werden akzeptiert. Sofern sensible Angaben betroffen sind (Exploit-Code, Kundendaten, Schlüssel, Konfigurationsdaten), empfehlen wir, diese mit unserem öffentlichen PGP-Schlüssel zu verschlüsseln; fügen Sie nach Möglichkeit Ihren eigenen PGP-Schlüssel bei, damit wir sensible Informationen sicher mit Ihnen austauschen können.
Was Ihre Meldung enthalten sollte
Damit wir das Problem bewerten und reproduzieren können, geben Sie bitte möglichst viele der folgenden Informationen an:
- Produktname und Modell
- Betroffene Software-, Firmware- oder App-Version
- Detaillierte Beschreibung der Schwachstelle
- Schritt-für-Schritt-Anleitung zur Reproduktion
- Erwartetes und tatsächliches Verhalten
- Mögliche Auswirkungen
- Proof-of-Concept-Code, Screenshots, Protokolle oder Netzwerkmitschnitte, sofern vorhanden
- Ihr Name und Ihre Kontaktdaten (bei anonymen Meldungen optional)
- Sofern bekannt — ob die Schwachstelle öffentlich bekannt ist oder aktiv ausgenutzt wird
Was Sie erwarten können. Wir bleiben während des gesamten Prozesses mit Ihnen in Kontakt: Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen, übermitteln innerhalb von 10 Werktagen eine erste Bewertung und Wir informieren Sie, sobald die Schwachstelle behoben, abgemildert oder anderweitig abgeschlossen wurde. Bei Bedarf teilen wir Ihnen weitere Aktualisierungen mit, etwa bei Anpassungen des Behebungsplans, Änderungen des Offenlegungszeitplans oder Verzögerungen aufgrund der Abstimmung mit betroffenen Dritten. Schwachstellen werden unverzüglich behoben; Sicherheitsupdates werden kostenlos bereitgestellt.
Koordinierte Offenlegung und Embargofrist
Bestätigte Schwachstellen können in einem Verfahren der koordinierten Offenlegung behandelt werden, insbesondere wenn noch kein Fix verfügbar ist, wenn die Behebung eine Abstimmung über mehrere betroffene Produkte oder Parteien hinweg erfordert oder wenn Komponenten von Dritten, Open-Source-Komponenten oder von Lieferanten bereitgestellte Komponenten betroffen sind.
Sofern nichts anderes vereinbart wird, beträgt die Embargofrist standardmäßig 90 Werktage ab Bestätigung der Schwachstelle.
Diese Frist kann im Einzelfall je nach Komplexität der Behebung, Abstimmung in der Lieferkette und dem damit verbundenen Sicherheitsrisiko angepasst werden. Während der Embargofrist dürfen Einzelheiten zur Schwachstelle nicht öffentlich bekannt gegeben werden, bevor eine Behebung oder ein Sicherheitshinweis verfügbar ist. Nach der Behebung können wir einschlägige Informationen über unsere Sicherheitshinweise veröffentlichen und gegebenenfalls auch Schwachstelleninformationen an die EU-Schwachstellendatenbank (EUVD) weitergeben.
Forschung nach Treu und Glauben. Nach Treu und Glauben im Rahmen dieser Richtlinie durchgeführte Forschung ist zulässig: Greifen Sie nicht auf Daten Dritter zu, beeinträchtigen Sie nicht die Verfügbarkeit oder Sicherheit von Produkten im Einsatz und halten Sie geltendes Recht ein. Segway-Ninebot wird gegen Forschung, die im Einklang mit dieser Richtlinie durchgeführt wird, keine rechtlichen Schritte einleiten.
Danksagung und Anerkennung.
Mit Ihrer Zustimmung nennen wir Ihren Beitrag in unserem Sicherheitshinweis oder auf unserer Danksagungsseite.
Sicherheitshinweise
Supportzeitraum
- {{filter.filterName}}
- {{option}}
| {{column.headerLabel}} |
|---|
| {{cellValue(row, column)}} |
- {{tableObj.filterList[openFilterIndex].filterName}}
- {{option}}