Skip to main content
Security

Richtlinie zur Meldung von Sicherheitslücken (Vulnerability Disclosure Policy)

Einleitung

Roadsoft nimmt die Sicherheit seiner Produkte und Dienste ernst. Wir begrüßen die verantwortungsvolle Meldung von Sicherheitslücken, die in unseren Systemen gefunden werden. Diese Richtlinie beschreibt, wie Sie Sicherheitslücken melden können und was Sie von uns erwarten dürfen.

Geltungsbereich

Diese Richtlinie gilt für:

  1. die Roadsoft-Webanwendung (app.rs-roadsoft.nl)
  2. die Roadsoft-APIs
  3. die mobilen Anwendungen von Roadsoft
  4. alle weiteren digitalen Produkte und Dienste, die von Roadsoft B.V. betrieben werden

So melden Sie eine Sicherheitslücke

Senden Sie Ihre Erkenntnisse an security@rs-roadsoft.com und fügen Sie Folgendes bei:

  1. eine Beschreibung der Sicherheitslücke und ihrer möglichen Auswirkungen
  2. die Schritte, um das Problem zu reproduzieren
  3. unterstützendes Material (Screenshots, Proof-of-Concept-Code, Logs)
  4. Ihre Kontaktdaten für Rückfragen

Sie können Ihre Meldung mit unserem PGP-Schlüssel verschlüsseln (auf Anfrage erhältlich).

Unsere Zusagen

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von 2 Werktagen
  • Wir liefern eine erste Einschätzung innerhalb von 5 Werktagen
  • Wir halten Sie über unsere Fortschritte auf dem Laufenden
  • Wir beheben kritische Sicherheitslücken innerhalb von 30 Tagen
  • Wir leiten keine rechtlichen Schritte gegen Sicherheitsforscher ein, die sich an diese Richtlinie halten
  • Wir nennen Sie (auf Wunsch) namentlich, sobald die Sicherheitslücke behoben ist

Spielregeln

Wir bitten Sie:

  • Greifen Sie nicht auf Daten anderer Nutzer zu, verändern oder löschen Sie diese nicht
  • Stören oder beeinträchtigen Sie unsere Dienste nicht (kein DoS/DDoS)
  • Veröffentlichen Sie keine Details zur Sicherheitslücke, bevor wir das Problem behoben haben
  • Setzen Sie automatisierte Scan-Tools nicht in großem Umfang ein, ohne dies vorab mit uns abzustimmen
  • Handeln Sie in gutem Glauben und bemühen Sie sich nach Kräften, Datenschutzverletzungen zu vermeiden

Nicht im Geltungsbereich

  • Social-Engineering-Angriffe (Phishing, Vishing)
  • Physische Sicherheitsprobleme
  • Sicherheitslücken in Diensten oder Anwendungen Dritter, die nicht von Roadsoft betrieben werden
  • Meldungen, die ausschließlich von automatisierten Tools stammen, ohne nachgewiesene Auswirkungen

Anerkennung

Wir schätzen die Arbeit von Sicherheitsforschern sehr. Wer eine gültige Sicherheitslücke verantwortungsvoll meldet, wird (mit seinem Einverständnis) auf unserer Security-Seite genannt. Ein monetäres Bug-Bounty-Programm bieten wir derzeit nicht an.

Rechtlicher Schutz (Legal Safe Harbor)

Roadsoft leitet keine rechtlichen Schritte gegen Personen ein, die Sicherheitslücken im Einklang mit dieser Richtlinie entdecken und melden. Dieser Schutz gilt für Aktivitäten im Rahmen dieser Richtlinie und erstreckt sich nicht auf Verstöße gegen andere geltende Gesetze.

Kontakt

E-Mail: security@rs-roadsoft.com Web: https://www.rs-roadsoft.nl/security

Relevante Regulierung

Diese Richtlinie wird in Übereinstimmung mit dem EU Cyber Resilience Act (Verordnung 2024/2847) gepflegt und orientiert sich an den niederländischen Leitlinien zur Coordinated Vulnerability Disclosure (CVD), wie sie vom NCSC empfohlen werden.