Vulnerability Disclosure Policy
Diese Policy beschreibt, wie Sie uns eine mögliche Sicherheitslücke melden können und was Sie von uns erwarten dürfen, wenn Sie das tun.
Geltungsbereich
Diese Policy gilt für alle Produkte, Systeme und digitalen Dienste der DOLI Elektronik GmbH, einschließlich unserer EDCi Steuer- und Regelungssysteme, Erweiterungsmodule, Software sowie unserer Website und Online-Dienste.
Nicht in den Geltungsbereich fallen Systeme Dritter, auch wenn diese mit DOLI-Produkten verbunden sind oder DOLI-Marken tragen. Bei Unsicherheit, ob ein Fund in den Geltungsbereich fällt, melden Sie ihn uns gerne trotzdem – wir ordnen ihn dann gemeinsam mit Ihnen ein.
Wie Sie eine Schwachstelle melden
Sie haben eine mögliche Sicherheitslücke entdeckt? Schreiben Sie uns an security(at)doli.de.
Damit wir Ihre Meldung schnell bearbeiten können, geben Sie bitte nach Möglichkeit an:
- betroffenes Produkt, Modell und Versionsnummer
- eine Beschreibung der Schwachstelle
- die Schritte, um sie nachzuvollreproduzieren
- die möglichen Auswirkungen aus Ihrer Sicht
- gegebenenfalls einen CVSS-Wert oder eine Einordnung (z. B. Buffer Overflow, unautorisierter Zugriff)
Ihre Kontaktdaten sind optional. Wenn Sie sie angeben, können wir bei Rückfragen mit Ihnen in Verbindung bleiben und Sie über den Fortschritt informieren.
Was Sie von uns erwarten können
- Vertraulichkeit. Wir behandeln jede Meldung vertraulich, unabhängig davon, ob Sie bereits Kunde bei uns sind.
- Eine zeitnahe Eingangsbestätigung. Wir bestätigen den Eingang Ihrer Meldung innerhalb weniger Werktage.
- Eine ehrliche Einschätzung. Wir prüfen jede Meldung sorgfältig, ordnen das Risiko ein und halten Sie über den weiteren Verlauf auf dem Laufenden.
- Keine rechtlichen Schritte bei gutgläubigem Handeln. Wenn Sie sich an diese Policy halten, werden wir keine rechtlichen Schritte gegen Sie einleiten oder Strafverfolgungsbehörden wegen Ihrer Meldung informieren.
Spielregeln für Ihre Untersuchung
Damit wir Ihre Meldung als gutgläubige Sicherheitsforschung einordnen können, bitten wir Sie:
- nur mit Geräten oder Systemen zu testen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben
- keine Daten Dritter einzusehen, zu verändern oder zu löschen
- keine Angriffe durchzuführen, die den Betrieb von Geräten, Anlagen oder Diensten stören könnten (z. B. Denial-of-Service)
- uns vor jeder öffentlichen Veröffentlichung Zeit zur Prüfung und Behebung zu geben (siehe unten)
Veröffentlichung und Behebung
Bestätigte Schwachstellen beheben wir nach dem Prinzip der Coordinated Vulnerability Disclosure: Wir arbeiten an einer Lösung und veröffentlichen Informationen dazu erst, sobald eine Abhilfemaßnahme oder ein Patch verfügbar ist. Bei Bedarf informieren wir betroffene Anwender bereits vorab über Risiken und empfohlene Zwischenmaßnahmen.
Wir bitten Sie, uns angemessen Zeit für die Behebung zu geben, bevor Sie Details zu einer gemeldeten Schwachstelle veröffentlichen. Über den genauen Zeitrahmen stimmen wir uns im Einzelfall mit Ihnen ab.
Anerkennung
Auf Wunsch nennen wir Sie – nach Behebung der Schwachstelle – als Entdecker in unserer Veröffentlichung. Möchten Sie anonym bleiben, respektieren wir das selbstverständlich ebenso.
Kontakt
E-Mail:security(at)doli.de
DOLI Elektronik GmbH Rudolf-Diesel-Str. 3 72525 Münsingen
Stand: 16.09.2026