Version 1.0 — 3. September 2026 • Kontakt: security@mitkov-systems.de
Die Mitkov Systems GmbH entwickelt, fertigt und betreibt vernetzte Messprodukte sowie die Plattform IoT Center. Wir nehmen die Sicherheit dieser Produkte ernst und wissen zugleich, dass trotz aller Sorgfalt gelegentlich Schwachstellen in unserer Software, Firmware und unseren Diensten auftreten werden.
Diese Richtlinie beschreibt, wie Sie uns eine vermutete Schwachstelle melden, was Sie im Gegenzug von uns erwarten können und unter welchen Bedingungen wir Sicherheitsforscherinnen und Sicherheitsforscher um eine Zusammenarbeit bitten. Sie gilt für alle — Kunden, Partner, unabhängige Sicherheitsforschende und die Öffentlichkeit.
Wir folgen den Grundsätzen der koordinierten Offenlegung von Schwachstellen gemäß ISO/IEC 29147 (Offenlegung von Schwachstellen) und ISO/IEC 30111 (Umgang mit Schwachstellen).
Diese Richtlinie umfasst:
iot-center.de und den zugehörigen Subdomains betrieben werden.
Die folgenden Bereiche sind von dieser Richtlinie nicht erfasst:
Wir begrüßen jede Meldung. Die folgenden Punkte werden jedoch für sich genommen kaum als Schwachstelle behandelt, sofern Sie keine konkrete Auswirkung nachweisen können:
Senden Sie Ihre Meldung an security@mitkov-systems.de.
Wir nehmen Meldungen in englischer, deutscher oder bulgarischer Sprache entgegen.
Enthält Ihre Meldung Exploit-Details, Proof-of-Concept-Code oder Kundendaten, verschlüsseln Sie sie bitte. Unser PGP-Schlüssel ist veröffentlicht unter:
https://www.mitkov-systems.de/.well-known/pgp-publickey.txt
Fingerabdruck: C24D A2B9 F77D 79E7 A343 5B80 F203 796F 23C7 E34C
Wenn Sie Ihren eigenen öffentlichen Schlüssel beilegen, antworten wir ebenfalls verschlüsselt.
Je mehr der folgenden Angaben Sie uns nennen können, desto schneller können wir handeln:
Unsere Sicherheitskontaktdaten sind zusätzlich im Format security.txt gemäß RFC 9116
veröffentlicht unter:
| Phase | Unsere Zusage |
|---|---|
| Empfangsbestätigung | Innerhalb von 2 Werktagen |
| Erste Sichtung und Bewertung des Schweregrads | Innerhalb von 5 Werktagen |
| Regelmäßige Statusmeldungen | Mindestens alle 14 Tage bis zur Behebung |
| Angestrebte Behebung — kritisch | 7 Tage ab Bestätigung |
| Angestrebte Behebung — hoch | 30 Tage ab Bestätigung |
| Angestrebte Behebung — mittel | 90 Tage ab Bestätigung |
| Angestrebte Behebung — niedrig | Mit dem nächsten planmäßigen Release |
Die Fristen zur Behebung können bei Geräte-Firmware länger ausfallen als bei der Plattform IoT Center, da Firmware-Releases validiert werden müssen und ausgelieferte Geräte über Verbindungen mit begrenzter Bandbreite aktualisiert werden. Lässt sich eine Firmware-Korrektur nicht innerhalb der angestrebten Frist bereitstellen, nennen wir Ihnen die Gründe, ein überarbeitetes Datum sowie die Maßnahmen, die Kunden in der Zwischenzeit zur Verfügung stehen.
Wir werden:
Wir werden Sie nicht auffordern, als Bedingung für die Zusammenarbeit mit uns eine Vertraulichkeitsvereinbarung zu unterzeichnen.
Wir bitten Sie, uns ab dem Tag unserer Empfangsbestätigung 90 Tage Zeit zu geben, bevor Sie die Schwachstelle öffentlich machen. Wir streben an, deutlich innerhalb dieses Zeitraums einen Sicherheitshinweis zu veröffentlichen und eine Korrektur bereitzustellen.
Sollten wir mehr Zeit benötigen — am häufigsten bei Firmware-Problemen, die ausgelieferte Geräte betreffen — fragen wir Sie, begründen dies und schlagen ein konkretes Datum vor. Wir werden nicht um eine unbefristete Verlängerung bitten.
Für jede bestätigte Schwachstelle, die ein unterstütztes Produkt betrifft, veröffentlichen wir einen Sicherheitshinweis mit folgendem Inhalt:
Sicherheitshinweise werden veröffentlicht unter https://www.mitkov-systems.de/blog?tag=security%20advisory.
Stellen wir fest, dass eine Schwachstelle aktiv ausgenutzt wird, können wir zum Schutz unserer Kunden früher als zum vereinbarten Termin offenlegen. Wir informieren Sie, bevor wir dies tun.
Wir bitten Sie, vor dem vereinbarten Termin nicht öffentlich offenzulegen. Sollten wir uns trotz Ihrer Kontaktversuche innerhalb von 90 Tagen nicht gemeldet haben, halten wir es für angemessen, wenn Sie mit der Offenlegung fortfahren.
Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, unterliegen der Verordnung (EU) 2024/2847 (Cyberresilienzgesetz). Wird eine gemeldete Schwachstelle in einem unserer Produkte aktiv ausgenutzt oder hat ein Sicherheitsvorfall schwerwiegende Auswirkungen auf die Sicherheit eines unserer Produkte, sind wir verpflichtet, das zuständige Computer Security Incident Response Team und die ENISA innerhalb der gesetzlichen Fristen zu benachrichtigen.
Eine solche Meldung ergeht an Behörden und ist von der öffentlichen Offenlegung zu unterscheiden. Sie verkürzt den oben beschriebenen Koordinationszeitraum nicht und enthält Ihre Identität nur dann, wenn Sie uns ausdrücklich darum bitten.
Wir werden keine rechtlichen Schritte gegen Sie einleiten oder unterstützen und betrachten Ihre Tätigkeit als autorisiert, sofern Sie:
Bitte beachten Sie, dass wir Safe Harbour nicht im Namen unserer Kunden, unserer Hosting-Anbieter oder sonstiger Dritter gewähren können. Tests gegen die Installation eines Kunden bedürfen der Erlaubnis dieses Kunden.
Sollte ein Dritter wegen einer Tätigkeit, die dieser Richtlinie entsprach, rechtliche Schritte gegen Sie einleiten, werden wir bekannt geben, dass Ihre Tätigkeit im Einklang mit dieser Richtlinie erfolgt ist.
Wir betreiben derzeit kein vergütetes Bug-Bounty-Programm.
Wir nennen meldende Personen in unseren veröffentlichten Sicherheitshinweisen und stellen Ihnen auf Wunsch gerne eine schriftliche Bestätigung Ihres Beitrags aus.
Wenn Sie unsere Geräte oder die MQTT-Infrastruktur testen, beachten Sie bitte Folgendes:
Erfordert Ihre Forschung ein Vorgehen, das diese Richtlinie nicht zulässt, schreiben Sie uns bitte vorab. Wir sprechen lieber darüber, als dass Sie einen wichtigen Fund von vornherein zurückhalten.
Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Die aktuelle Fassung ist stets verfügbar unter https://www.mitkov-systems.de/richtlinie-zur-koordinierten-offenlegung-von-schwachstellen. Wesentliche Änderungen werden in der nachstehenden Versionshistorie vermerkt.
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 3. September 2026 | Erstveröffentlichung |
Mitkov Systems GmbH
Sackgasse 4, D-64686 Lautertal
Amtsgericht Darmstadt/HRB 98592
Für Anliegen, die keine Sicherheitsschwachstellen betreffen, nutzen Sie bitte unsere allgemeinen Kontaktmöglichkeiten unter https://www.mitkov-systems.de/kontakte.