Sicher. Transparent. Verlässlich: Product Security bei Balluff
Schwachstellen melden – Lösungen sicherer machen.
Balluff steht für höchste Qualitäts- und Sicherheitsansprüche – unabhängig davon, ob es sich um Soft- oder Hardware Produkte handelt. Um das zu gewährleisten, ist Transparenz bezüglich möglicher Schwachstellen oder Fehlermeldungen unumgänglich. So machen wir unsere Produkte und Lösungen gemeinsam noch besser und sicherer.
Das Balluf Product Security Incident Response Team (PSIRT) ist der zentrale Kontaktpunkt für Kunden und Partner, um Sicherheitslücken von Balluff Produkten zu melden.
Sicherheitslücke entdeckt? Melden Sie sie uns.
Melden Sie uns die von Ihnen identifizierte Sicherheitslücke über das folgende Formular.
FAQ
-
Sie vermuten eine Sicherheitslücke in einem Balluff Produkt?
Bitte melden Sie mögliche Sicherheitslücken per E‑Mail an [email protected] oder über das Formular. Vielen Dank für Ihre Unterstützung.
Um mit dem Balluff PSIRT sicher Informationen auszutauschen und Schwachstellen zu melden stellen wir diesen PGP Schlüssel bereit: https://keys.openpgp.org/vks/v1/by-fingerprint/9F37682BCD556E1B6156350299F474E854B32A93
Mail: [email protected]
Name: Balluff PSIRT Team
Fingerprint: 9F37 682B CD55 6E1B 6156 3502 99F4 74E8 54B3 2A93 -
Wie erhalten Sie Security Updates für Ihre Balluff Produkte?
Balluff stellt Security Updates für seine Produkte ausschließlich über die Balluff Update Plattform bereit.
Links zu den zugehörigen CVE-Nummern veröffentlichter Schwachstellen finden Sie in den jeweiligen Release Notes.
Weitere Informationen, Funktionen und Dokumentationen zur Nutzung der Plattform finden Sie hier: Balluff Update Plattform.
-
Wo werden Schwachstellen für unsere Produkte veröffentlicht?
-
Warum Sicherheitslücken melden?
Durch die Meldung von Schwachstellen ermöglichen Sie uns, diese gezielt zu beheben und betroffene Kunden schnell über notwendige Maßnahmen zu informieren. So tragen Sie aktiv dazu bei, unsere Produkte kontinuierlich sicherer zu machen und Sicherheitsrisiken besser zu managen.
-
Wer kann potenzielle Sicherheitslücken sicher melden und veröffentlichen?
Jeder kann potenzielle Sicherheitslücken per E‑Mail an [email protected] oder über das Kontaktformular an das Balluff PSIRT melden – unabhängig davon, ob eine Geschäftsbeziehung besteht. Eine Geheimhaltungsvereinbarung (NDA) ist dafür nicht erforderlich.
Da unsere Produkte auch in sensiblen Infrastrukturen eingesetzt werden, kann eine unkoordinierte Offenlegung Risiken erhöhen. Bitte stimmen Sie die Veröffentlichung einer Schwachstelle daher grundsätzlich mit dem Balluff PSIRT ab.
-
Was passiert nach Ihrer Meldung?
Ihre Meldung wird ausschließlich dem Balluff Product Security Incident Response Team (PSIRT) zugänglich gemacht. Unbefugte interne oder externe Personen haben keinen Zugriff auf die übermittelten Informationen. Für die Kommunikation können Sie gerne das Traffic Light Protocol (TLP) verwenden.
Ihre Identität und Kontaktdaten behandeln wir stets vertraulich. Standardmäßig veröffentlichen wir Schwachstellenmeldungen anonymisiert. Eine Nennung Ihrer Kontaktdaten erfolgt nur auf ausdrücklichen Wunsch.
Alle Daten werden gemäß den geltenden Balluff Datenschutzbestimmungen verarbeitet.
Der Eingang Ihrer Meldung wird innerhalb von 2 Arbeitstagen bestätigt. Innerhalb von 10 Arbeitstagen bearbeiten wir die gemeldete Schwachstelle gemäß unserer Vulnerability Disclosure Policy und halten Sie über den Fortschritt informiert.
Die Priorisierung erfolgt abhängig von Auswirkung, Schweregrad und Komplexität der Schwachstelle. Daher kann die Bearbeitung in Einzelfällen mehr Zeit in Anspruch nehmen.
Sobald die Schwachstelle behoben ist, informieren wir Sie und bitten Sie, die Korrektur zu verifizieren.
-
Welche Informationen brauchen wir von Ihnen um die Meldung Sicherheitslücke schnellstmöglich zu bearbeiten?
Bitte stellen Sie uns so viele Informationen wie möglich zur Verfügung. Dazu gehören:
Name des Melders oder Organisation
Falls Sie anonym bleiben möchten, respektieren wir Ihren Wunsch natürlich.
Zugehörigkeit des Berichterstatters / Finders
Wie lautet Ihre Organisationszugehörigkeit? Falls vorhanden und falls Sie diese teilen wollen.
Kontaktdetails
Hinterlassen Sie Ihre E-Mail-Adresse und wenn möglich Ihre Telefonnummer, unter der wir Sie erreichen können.
Was ist das betroffene Produkt?
Falls möglich: Balluff Bestellcode und Produktbezeichnung. Hardwareversion und Firmwareversion bzw. Softwareversion. Geben Sie bei Diensten die jeweilige URL an.
Art der Schwachstelle
Beschreiben Sie bitte die Art der gefundenen Schwachstellen (Buffer-Overflow, XSS, Authentifizierungs).
Detaillierte Beschreibung der Schwachstelle
Wie können Sie die Schwachstelle auslösen? Können Sie uns einen Nachweis mit offenlegen (Code samples mit dem die Lücke ausnutzbar ist oder Proof-of-Concept)? Alternativ auch Mitschnitte von Netzwerkkommunikationen? (Anhänge können nicht berücksichtig werden.)
Auswirkung der Schwachstelle
Wurde die Sicherheitslücke bereits von Ihnen offengelegt oder haben Sie konkrete Pläne für die Offenlegung?
CVSS-Score
Falls bekannt