Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD Policy)
Wir nehmen die Sicherheit unserer Produkte und den Schutz unserer Kunden ernst. In Übereinstimmung mit dem EU Cyber Resilience Act (CRA) verpflichten wir uns zu einem transparenten, verantwortungsvollen und koordinierten Umgang mit Sicherheitslücken.
Wenn Sie eine Schwachstelle in einem unserer Produkte entdeckt haben, bitten wir Sie, uns diese vertraulich zu melden.
1. Aktueller Software-Support & Scope
Die folgende Tabelle zeigt, für welche Produktversionen wir derzeit Sicherheitsmeldungen entgegennehmen und evaluieren.
| Produkt / Komponente | Version | Status | Erwarteter Lebenszyklus | Sicherheits-Updates |
|---|---|---|---|---|
| WeinCAD.NET / Moineau | v2022 - v2026 | 🟢 Aktiv betreut | Regulärer Produktzyklus | Laufende Sicherheits-Patches |
| WeinCAD.NET / Compressor | v2026 | 🟢 Aktiv betreut | Regulärer Produktzyklus | Laufende Sicherheits-Patches |
| WeinCAD classic / Extruder | v58.x (Aktuell) | 🟡 Eingeschränkt | Bis zum Erscheinen von WeinCAD.NET / Extruder | Nur kritische Sicherheits-Fixes |
| WeinCAD classic / Extruder | v32.x bis v57.x | 🔴 End-of-Life | Support beendet | Keine weiteren Updates |
| WMDS | v58.x (Aktuell) | 🟡 Eingeschränkt | Bis zum Erscheinen von WMDS.NET | Nur kritische Sicherheits-Fixes |
| WMDS | v32.x bis v57.x | 🔴 End-of-Life | Support beendet | Keine weiteren Updates |
Hinweis zur CRA-Compliance: Unsere internen Update- und Dokumentationsprozesse werden derzeit schrittweise angepasst, um die vollständigen Anforderungen des Cyber Resilience Acts pünktlich zum gesetzlichen Stichtag am 11. Dezember 2027 für alle zukünftigen Produktgenerationen zu garantieren.
2. Service Level Agreements (SLA) & Reaktionszeiten
Wir verpflichten uns zur Einhaltung standardisierter Bearbeitungszeiten nach Eingang einer validen Schwachstellenmeldung:
- Eingangsbestätigung: Innerhalb von 3 Werktagen erhalten Sie eine Rückmeldung, dass Ihre Meldung bei unserem Sicherheitsteam eingegangen ist.
- Erst-Validierung (Triage): Innerhalb von 7 Werktagen informieren wir Sie darüber, ob die Schwachstelle reproduziert und bestätigt werden konnte.
- Status-Updates: Wir informieren Sie mindestens alle 14 Tage über den aktuellen Stand der Behebung.
- Patch-Bereitstellung: Wir streben an, Sicherheitsrisiken innerhalb von 90 Tagen nach der Triage durch ein kostenfreies Update zu beheben, bevor Details veröffentlicht werden.
3. So melden Sie eine Schwachstelle
Bitte senden Sie keine unverschlüsselten Details über Schwachstellen per Standard-E-Mail.
- Kommunikationskanal: Senden Sie Ihren Bericht per E-Mail an security@weingartner.com.
- Verschlüsselung: Nutzen Sie zwingend unseren PGP-Key, um den Bericht zu verschlüsseln.
- PGP Fingerprint: `14CA 7D78 3C8D D2E6 597C 0D04 AC3A 5836 BE25 3E34
- Link zum vollständigen Public Key: https://www.weingartner.com/PublicKeyCRAWeingartner.key
- Erforderliche Informationen:
- Betroffenes Produkt und exakte Versionsnummer (siehe Support-Tabelle).
- Art der Schwachstelle.
- Schritt-für-Schritt-Anleitung zur Reproduktion (Proof of Concept).
- Mögliche Auswirkungen auf das System.
4. Regeln für Sicherheitsforscher (Safe Harbor)
Wenn Sie diese Richtlinie einhalten, verpflichten wir uns, keine rechtlichen Schritte gegen Sie einzuleiten:
- Kein Schaden: Versuchen Sie nicht, auf Daten von Kunden zuzugreifen, diese zu verändern oder das System via Denial-of-Service (DoS) lahmzulegen.
- Vertraulichkeit (CVD): Geben Sie Informationen zur Schwachstelle erst dann an Dritte weiter, wenn wir den Patch veröffentlicht haben oder die vereinbarte 90-Tage-Frist verstrichen ist.
- Keine Erpressung: Dieser Prozess dient der Verbesserung der IT-Sicherheit. Meldungen, die an Geldforderungen gekoppelt sind (Bug Bounty erpressen), verletzen diese Richtlinie.
5. Regulatorische Meldepflichten (CRA Art. 14)
Als Hersteller weisen wir darauf hin, dass wir gesetzlich verpflichtet sind, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden als Frühwarnung an die zuständigen Behörden (z. B. ENISA / nationales CSIRT) zu melden. Ein finaler technischer Bericht erfolgt innerhalb von 72 Stunden. Wir arbeiten eng mit den Behörden zusammen, um den Schutz des europäischen Marktes zu gewährleisten.