security@gebhardt-automation.de
Bitte schreiben Sie auf Deutsch oder Englisch.
Produktsicherheit
Unsere Systeme schützen Turbomaschinen und Prozessanlagen. Wenn daran etwas angreifbar ist, wollen wir es wissen – bevor es jemand ausnutzt. Diese Seite ist die zentrale Anlaufstelle dafür.
Bevorzugter Weg ist die E-Mail. Sie landet in einem Postfach, das von mehreren Personen gelesen wird.
security@gebhardt-automation.de
Bitte schreiben Sie auf Deutsch oder Englisch.
Für dringende Fälle – etwa wenn eine Schwachstelle bereits ausgenutzt wird und eine Anlage im Betrieb betroffen ist.
Unsere Kontaktangaben stehen nach RFC 9116 auch unter /.well-known/security.txt.
Je genauer die Angaben, desto schneller können wir einschätzen und handeln:
| Eingangsbestätigung | innerhalb von 3 Arbeitstagen |
|---|---|
| Erste fachliche Bewertung | innerhalb von 10 Arbeitstagen |
| Veröffentlichung | in der Regel innerhalb von 90 Tagen nach Ihrer Meldung, sobald eine Abhilfe bereitsteht |
| Nennung | auf Ihren Wunsch nennen wir Sie im veröffentlichten Sicherheitshinweis |
| Kosten | Sicherheitsupdates für Produkte im Supportzeitraum sind kostenfrei |
Wir halten Sie über den Fortgang auf dem Laufenden und stimmen den Zeitpunkt der Veröffentlichung mit Ihnen ab. Sobald eine Abhilfe bereitsteht, veröffentlichen wir einen Sicherheitshinweis mit Beschreibung, Schwere, betroffenen Versionen und dem Weg zur Behebung, und wir informieren betroffene Anwender. Die Regelfrist dafür sind 90 Tage ab Ihrer Meldung. Wird eine Schwachstelle aktiv ausgenutzt, handeln wir schneller. Braucht eine Abhilfe in der Sicherheitstechnik länger – etwa weil eine Zertifizierungsstelle erneut prüfen muss – sagen wir Ihnen das und nennen einen neuen Termin.
Wer eine Schwachstelle in gutem Glauben untersucht und uns meldet, ohne Daten Dritter offenzulegen oder zu verändern und ohne den Betrieb einer Anlage zu beeinträchtigen, muss von uns keine rechtlichen Schritte befürchten. Wir betrachten eine solche Untersuchung als autorisiert und stellen sie auch Dritten gegenüber nicht als unbefugten Zugriff dar.
Das gilt nicht für das Abfließen von Daten, für Erpressung oder für Eingriffe in laufende Anlagen. Und es kann uns nicht von Pflichten gegenüber Behörden befreien: Erfahren wir von einer aktiv ausgenutzten Schwachstelle, müssen wir sie melden – dabei geht es um die Schwachstelle, nicht um Ihre Person.
Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Wir bedanken uns, nennen Sie auf Wunsch namentlich und arbeiten fachlich mit Ihnen zusammen.
Die Zusagen auf dieser Seite gelten für alle von uns hergestellten Produkte mit digitalen Elementen – die Steuerungs- und Schutzsysteme der BlueLine-Reihen samt Firmware sowie unsere Software für Engineering und Visualisierung. Meldungen zu älteren, nicht mehr gelieferten Systemen nehmen wir ebenfalls an und sagen Ihnen, was technisch noch möglich ist.
Meldungen zu dieser Webseite selbst sind willkommen und erreichen uns über dasselbe Postfach. Sie sind keine Produktmeldungen und führen nicht zu einem Sicherheitshinweis.
Wenn Sie keine E-Mail schreiben möchten, nutzen Sie dieses Formular. Name und E-Mail-Adresse sind freiwillig – ohne Adresse können wir allerdings nicht zurückschreiben.
Bitte fügen Sie hier keinen Schadcode ein; Dateianhänge sind nicht möglich. Wenn Ihre Meldung Belege braucht, schreiben Sie uns an security@gebhardt-automation.de.