Richtlinie zur koordinierten Offenlegung von Schwachstellen

Mitkov Systems GmbH

Version 1.0 — 3. September 2026 • Kontakt: security@mitkov-systems.de

1. Zweck

Die Mitkov Systems GmbH entwickelt, fertigt und betreibt vernetzte Messprodukte sowie die Plattform IoT Center. Wir nehmen die Sicherheit dieser Produkte ernst und wissen zugleich, dass trotz aller Sorgfalt gelegentlich Schwachstellen in unserer Software, Firmware und unseren Diensten auftreten werden.

Diese Richtlinie beschreibt, wie Sie uns eine vermutete Schwachstelle melden, was Sie im Gegenzug von uns erwarten können und unter welchen Bedingungen wir Sicherheitsforscherinnen und Sicherheitsforscher um eine Zusammenarbeit bitten. Sie gilt für alle — Kunden, Partner, unabhängige Sicherheitsforschende und die Öffentlichkeit.

Wir folgen den Grundsätzen der koordinierten Offenlegung von Schwachstellen gemäß ISO/IEC 29147 (Offenlegung von Schwachstellen) und ISO/IEC 30111 (Umgang mit Schwachstellen).

2. Geltungsbereich

2.1 Im Geltungsbereich

Diese Richtlinie umfasst:

  • Die Plattform IoT Center — die Webanwendung, ihre APIs und die unterstützenden Dienste, die unter iot-center.de und den zugehörigen Subdomains betrieben werden.
  • Die MQTT-Broker-Infrastruktur, die Mitkov Systems für die Entgegennahme von Gerätetelemetrie und die Zustellung von Gerätebefehlen betreibt.
  • Geräte-Firmware für von Mitkov Systems hergestellte Messprodukte, für alle Firmware-Versionen innerhalb ihres veröffentlichten Supportzeitraums.
  • Client-Bibliotheken, SDKs und Integrationskomponenten, die von Mitkov Systems veröffentlicht werden.
  • Update- und Provisionierungsinfrastruktur, einschließlich der Verteilung von Firmware-Images und der Ausstellung von Geräte-Zugangsdaten.

2.2 Außerhalb des Geltungsbereichs

Die folgenden Bereiche sind von dieser Richtlinie nicht erfasst:

  • Systeme und Dienste, die von unseren Kunden betrieben werden, einschließlich selbst gehosteter MQTT-Broker, der Netzwerkinfrastruktur des Kunden sowie Geräte, die gegenüber ihrem Auslieferungszustand verändert wurden.
  • Dienste Dritter, die wir nutzen, aber nicht betreiben (beispielsweise Cloud-Infrastrukturanbieter, Zahlungsdienstleister oder E-Mail-Versanddienste). Bitte melden Sie Probleme in diesen Diensten den jeweiligen Betreibern; gerne unterstützen wir bei der Koordination.
  • Unsere Unternehmenswebsite und Marketingseiten, es sei denn, ein Fund belegt einen Zugriff auf Kunden- oder Gerätedaten.
  • Produkte, deren veröffentlichter Supportzeitraum abgelaufen ist, es sei denn, der Fund betrifft zugleich ein unterstütztes Produkt oder die von uns betriebenen Dienste.

2.3 Meldungen, denen wir in der Regel nicht nachgehen

Wir begrüßen jede Meldung. Die folgenden Punkte werden jedoch für sich genommen kaum als Schwachstelle behandelt, sofern Sie keine konkrete Auswirkung nachweisen können:

  • Fehlende Sicherheits-Header ohne nachgewiesenen Angriffsweg.
  • Meldungen, die ausschließlich von automatisierten Scannern erzeugt und nicht verifiziert wurden.
  • Self-XSS, Clickjacking auf Seiten ohne sicherheitsrelevante Aktionen sowie Probleme, die ein bereits kompromittiertes Gerät oder einen kompromittierten Browser voraussetzen.
  • Fehlende Ratenbegrenzung an Endpunkten ohne Auswirkung auf die Authentifizierung oder ohne Ressourcenerschöpfung.
  • Theoretische Schwächen in der kryptografischen Konfiguration ohne praktikablen Angriffsweg.
  • Social Engineering gegenüber unseren Mitarbeitenden oder Kunden sowie physische Angriffe auf unsere Räumlichkeiten.

3. Wie Sie eine Meldung einreichen

Senden Sie Ihre Meldung an security@mitkov-systems.de.

Wir nehmen Meldungen in englischer, deutscher oder bulgarischer Sprache entgegen.

3.1 Verschlüsselung

Enthält Ihre Meldung Exploit-Details, Proof-of-Concept-Code oder Kundendaten, verschlüsseln Sie sie bitte. Unser PGP-Schlüssel ist veröffentlicht unter:

https://www.mitkov-systems.de/.well-known/pgp-publickey.txt
Fingerabdruck: C24D A2B9 F77D 79E7 A343 5B80 F203 796F 23C7 E34C

Wenn Sie Ihren eigenen öffentlichen Schlüssel beilegen, antworten wir ebenfalls verschlüsselt.

3.2 Was Ihre Meldung enthalten sollte

Je mehr der folgenden Angaben Sie uns nennen können, desto schneller können wir handeln:

  • Eine Beschreibung der Schwachstelle und der aus Ihrer Sicht bestehenden Auswirkung.
  • Das betroffene Produkt, den Dienst, die URL oder die Firmware-Version.
  • Eine Schritt-für-Schritt-Anleitung zur Reproduktion.
  • Etwaigen Proof-of-Concept-Code, Mitschnitte von Anfragen und Antworten oder Screenshots.
  • Ihre Einschätzung des Schweregrads sowie einen CVSS-Vektor, sofern Sie einen verwenden.
  • Ob die Schwachstelle nach Ihrem Kenntnisstand aktiv ausgenutzt wird.
  • Wie Sie genannt werden möchten, oder dass Sie anonym bleiben möchten.

3.3 Maschinenlesbare Kontaktdaten

Unsere Sicherheitskontaktdaten sind zusätzlich im Format security.txt gemäß RFC 9116 veröffentlicht unter:

4. Was Sie von uns erwarten können

Phase Unsere Zusage
Empfangsbestätigung Innerhalb von 2 Werktagen
Erste Sichtung und Bewertung des Schweregrads Innerhalb von 5 Werktagen
Regelmäßige Statusmeldungen Mindestens alle 14 Tage bis zur Behebung
Angestrebte Behebung — kritisch 7 Tage ab Bestätigung
Angestrebte Behebung — hoch 30 Tage ab Bestätigung
Angestrebte Behebung — mittel 90 Tage ab Bestätigung
Angestrebte Behebung — niedrig Mit dem nächsten planmäßigen Release

Die Fristen zur Behebung können bei Geräte-Firmware länger ausfallen als bei der Plattform IoT Center, da Firmware-Releases validiert werden müssen und ausgelieferte Geräte über Verbindungen mit begrenzter Bandbreite aktualisiert werden. Lässt sich eine Firmware-Korrektur nicht innerhalb der angestrebten Frist bereitstellen, nennen wir Ihnen die Gründe, ein überarbeitetes Datum sowie die Maßnahmen, die Kunden in der Zwischenzeit zur Verfügung stehen.

Wir werden:

  • Bestätigen, ob wir das Problem reproduzieren konnten, und Ihnen mitteilen, falls dies nicht gelungen ist.
  • Ihnen unsere Bewertung des Schweregrads und die Gründe dafür nennen.
  • Sie über den Fortschritt der Behebung auf dem Laufenden halten.
  • Ihnen mitteilen, wenn eine Korrektur veröffentlicht wurde.
  • Sie in unserem Sicherheitshinweis nennen, sofern Sie dies nicht ausdrücklich ablehnen.

Wir werden Sie nicht auffordern, als Bedingung für die Zusammenarbeit mit uns eine Vertraulichkeitsvereinbarung zu unterzeichnen.

5. Offenlegung

Wir bitten Sie, uns ab dem Tag unserer Empfangsbestätigung 90 Tage Zeit zu geben, bevor Sie die Schwachstelle öffentlich machen. Wir streben an, deutlich innerhalb dieses Zeitraums einen Sicherheitshinweis zu veröffentlichen und eine Korrektur bereitzustellen.

Sollten wir mehr Zeit benötigen — am häufigsten bei Firmware-Problemen, die ausgelieferte Geräte betreffen — fragen wir Sie, begründen dies und schlagen ein konkretes Datum vor. Wir werden nicht um eine unbefristete Verlängerung bitten.

Für jede bestätigte Schwachstelle, die ein unterstütztes Produkt betrifft, veröffentlichen wir einen Sicherheitshinweis mit folgendem Inhalt:

  • Eine Beschreibung des Problems und seiner Auswirkung.
  • Betroffene Produkte und Versionsbereiche.
  • Die korrigierte Version und wie sie bezogen werden kann.
  • Etwaige Übergangslösungen für Kunden, die nicht sofort aktualisieren können.
  • Eine CVE-Kennung, sofern eine vergeben wurde.
  • Die Nennung der meldenden Person.

Sicherheitshinweise werden veröffentlicht unter https://www.mitkov-systems.de/blog?tag=security%20advisory.

Stellen wir fest, dass eine Schwachstelle aktiv ausgenutzt wird, können wir zum Schutz unserer Kunden früher als zum vereinbarten Termin offenlegen. Wir informieren Sie, bevor wir dies tun.

Wir bitten Sie, vor dem vereinbarten Termin nicht öffentlich offenzulegen. Sollten wir uns trotz Ihrer Kontaktversuche innerhalb von 90 Tagen nicht gemeldet haben, halten wir es für angemessen, wenn Sie mit der Offenlegung fortfahren.

6. Meldungen an Behörden

Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, unterliegen der Verordnung (EU) 2024/2847 (Cyberresilienzgesetz). Wird eine gemeldete Schwachstelle in einem unserer Produkte aktiv ausgenutzt oder hat ein Sicherheitsvorfall schwerwiegende Auswirkungen auf die Sicherheit eines unserer Produkte, sind wir verpflichtet, das zuständige Computer Security Incident Response Team und die ENISA innerhalb der gesetzlichen Fristen zu benachrichtigen.

Eine solche Meldung ergeht an Behörden und ist von der öffentlichen Offenlegung zu unterscheiden. Sie verkürzt den oben beschriebenen Koordinationszeitraum nicht und enthält Ihre Identität nur dann, wenn Sie uns ausdrücklich darum bitten.

7. Safe Harbour

Wir werden keine rechtlichen Schritte gegen Sie einleiten oder unterstützen und betrachten Ihre Tätigkeit als autorisiert, sofern Sie:

  • Nach Treu und Glauben handeln und diese Richtlinie einhalten.
  • Innerhalb des in Abschnitt 2 festgelegten Geltungsbereichs bleiben.
  • Sich nach Kräften bemühen, Verletzungen der Privatsphäre, Beeinträchtigungen des Dienstbetriebs sowie die Zerstörung oder Veränderung von Daten, die uns oder unseren Kunden gehören, zu vermeiden.
  • Ausschließlich Ihre eigenen Konten und Geräte für Tests verwenden oder solche, für deren Prüfung Sie eine ausdrückliche Erlaubnis besitzen.
  • Die Tests sofort einstellen und uns umgehend informieren, falls Sie auf Kundendaten, personenbezogene Daten oder Zugangsdaten stoßen.
  • Keine Daten über das zum Nachweis der Schwachstelle erforderliche Mindestmaß hinaus abrufen, herunterladen, aufbewahren oder weitergeben und diese löschen, sobald wir den Eingang bestätigt haben.
  • Keine Denial-of-Service-Tests, Lasttests, Spam-Versand oder physischen Angriffe durchführen.
  • Nicht versuchen, von einem Fund aus in unsere internen Netzwerke oder die unserer Kunden vorzudringen.
  • Uns vor einer öffentlichen Offenlegung angemessene Zeit zur Behebung einräumen.

Bitte beachten Sie, dass wir Safe Harbour nicht im Namen unserer Kunden, unserer Hosting-Anbieter oder sonstiger Dritter gewähren können. Tests gegen die Installation eines Kunden bedürfen der Erlaubnis dieses Kunden.

Sollte ein Dritter wegen einer Tätigkeit, die dieser Richtlinie entsprach, rechtliche Schritte gegen Sie einleiten, werden wir bekannt geben, dass Ihre Tätigkeit im Einklang mit dieser Richtlinie erfolgt ist.

8. Vergütung

Wir betreiben derzeit kein vergütetes Bug-Bounty-Programm.

Wir nennen meldende Personen in unseren veröffentlichten Sicherheitshinweisen und stellen Ihnen auf Wunsch gerne eine schriftliche Bestätigung Ihres Beitrags aus.

9. Hinweise zum Testen

Wenn Sie unsere Geräte oder die MQTT-Infrastruktur testen, beachten Sie bitte Folgendes:

  • Testen Sie mit Ihrer eigenen Hardware. Wenn Sie kein Gerät besitzen und für Ihre Forschung eines benötigen, sprechen Sie uns an — möglicherweise können wir helfen.
  • Senden Sie keine Befehle an Geräte, die Ihnen nicht gehören. Unsere Produkte steuern physische Anlagen, und ein an ein Produktivgerät gesendeter Befehl kann einen laufenden industriellen oder landwirtschaftlichen Prozess beeinflussen.
  • Versuchen Sie nicht, Broker-Ressourcen zu erschöpfen oder Telemetrie-Topics mit Nachrichten zu fluten.

Erfordert Ihre Forschung ein Vorgehen, das diese Richtlinie nicht zulässt, schreiben Sie uns bitte vorab. Wir sprechen lieber darüber, als dass Sie einen wichtigen Fund von vornherein zurückhalten.

10. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Die aktuelle Fassung ist stets verfügbar unter https://www.mitkov-systems.de/richtlinie-zur-koordinierten-offenlegung-von-schwachstellen. Wesentliche Änderungen werden in der nachstehenden Versionshistorie vermerkt.

Version Datum Änderung
1.0 3. September 2026 Erstveröffentlichung

11. Kontakt

security@mitkov-systems.de

Mitkov Systems GmbH
Sackgasse 4, D-64686 Lautertal
Amtsgericht Darmstadt/HRB 98592

Für Anliegen, die keine Sicherheitsschwachstellen betreffen, nutzen Sie bitte unsere allgemeinen Kontaktmöglichkeiten unter https://www.mitkov-systems.de/kontakte.