Coordinated Vulnerability Disclosure Policy
ambihome by JUNG nimmt die Sicherheit seiner Produkte ernst. Wir begrüßen Hinweise von Sicherheitsforscherinnen und -forschern und arbeiten mit Ihnen zusammen, um gemeldete Schwachstellen verantwortungsvoll zu beheben.
Geltungsbereich
Diese Policy gilt für die derzeit am Markt verfügbaren Produkte mit digitalen Elementen von ambihome:
- das ambihome Panel,
- die ambihome control App,
- die Web-Visualisierung (Web-Visu),
- das CAD Tool,
- den Pricefinder.
Der Geltungsbereich wird mit der Markteinführung weiterer ambihome-Produkte ergänzt.
Nicht in den Geltungsbereich fallen Hardware und Komponenten anderer Hersteller, die in ambihome-Installationen eingesetzt werden — etwa KNX-Aktorik und -Sensorik (z. B. JUNG, MDT) oder Türstationen (z. B. 2N, Doorbird). Schwachstellen darin melden Sie bitte direkt beim jeweiligen Hersteller.
Schwachstellen in unserer internen IT (Unternehmens- und Entwicklungssysteme) behandeln wir über eine separate Stelle (siehe „Meldewege“).
Safe Harbor
Wenn Sie sich bei Ihrer Sicherheitsforschung nach bestem Wissen und in gutem Glauben an diese Policy halten,
- betrachten wir Ihre Aktivitäten als autorisiert,
- werden wir keine rechtlichen Schritte gegen Sie einleiten oder empfehlen und kein Strafverfahren gegen Sie anstreben,
- werden wir, falls Dritte rechtliche Schritte gegen Sie einleiten, deutlich machen, dass Ihr Vorgehen im Einklang mit dieser Policy stand.
Sollten zu irgendeinem Zeitpunkt Unsicherheiten bestehen, ob ein konkretes Vorgehen mit dieser Policy vereinbar ist, kontaktieren Sie uns bitte vorab, bevor Sie fortfahren. Diese Zusage gilt nur, solange Sie die Regeln und Grenzen dieser Policy einhalten.
Was Sie melden sollten (Vulnerability Guideline)
Wir interessieren uns für sicherheitsrelevante Schwachstellen, die die Vertraulichkeit, Integrität oder Verfügbarkeit unserer Produkte gefährden — zum Beispiel Remote Code Execution, Umgehung von Authentisierung oder Autorisierung, Injection-Schwachstellen, unsichere Datenverarbeitung oder das Offenlegen sensibler Daten.
Bitte fügen Sie Ihrer Meldung möglichst bei: betroffenes Produkt und Version, eine Beschreibung der Schwachstelle, eine nachvollziehbare Schritt-für-Schritt-Reproduktion (Proof of Concept) sowie eine Einschätzung der möglichen Auswirkungen.
Nicht im Geltungsbereich
Nicht erwünscht sind insbesondere:
- Denial-of-Service-Angriffe (DoS/DDoS) oder Tests, die den Betrieb beeinträchtigen
- Social Engineering, Phishing gegen Mitarbeitende oder physische Angriffe
- Berichte, die ausschließlich aus automatisierten Scannern ohne belegten, ausnutzbaren Befund stammen
- rein theoretische Schwachstellen ohne Proof of Concept
- bereits öffentlich bekannte oder uns bereits gemeldete Schwachstellen
Verhaltensregeln
Bitte nutzen Sie ausschließlich eigene Test- oder Demokonten und greifen Sie nicht auf Daten anderer Nutzer zu. Vermeiden Sie jede Beeinträchtigung des laufenden Betriebs, verändern oder löschen Sie keine Daten und legen Sie nicht mehr Daten offen als zum Nachweis der Schwachstelle nötig. Veröffentlichen Sie Details erst nach gemeinsamer Abstimmung (siehe „Offenlegung“).
Meldewege
- Produkt-Schwachstellen: psirt@ambihome.com
- Infrastruktur-/Vorfallmeldungen: csirt@ambihome.com
- Anonymes Webformular: https://ambihome.com/security#report
Wir empfehlen die verschlüsselte Übermittlung per OpenPGP. Die öffentlichen Schlüssel finden Sie unter https://ambihome.com/security. Meldungen auf Deutsch und Englisch werden gleichermaßen bearbeitet. Eine anonyme Meldung ist über das Webformular möglich.
Unsere Zusagen
- Sie erhalten unmittelbar eine automatische Eingangsbestätigung mit einer Referenznummer.
- Eine erste inhaltliche Rückmeldung geben wir Ihnen in der Regel innerhalb von 5 Werktagen.
- Während der Bearbeitung halten wir Sie über den Status auf dem Laufenden.
- Wir bewerten jede valide Meldung, entwickeln eine Lösung und informieren Sie über das Ergebnis.
Offenlegung
Wir verfolgen einen Ansatz der koordinierten Offenlegung. Eine Veröffentlichung erfolgt in der Regel innerhalb von 90 Tagen nach Bestätigung der Schwachstelle, abgestimmt mit Ihnen und sobald ein Fix verfügbar ist. Wird eine Schwachstelle bereits aktiv ausgenutzt, handeln wir entsprechend schneller. Der CVD-Prozess endet mit der Veröffentlichung eines Security-Advisories und der Bereitstellung des Fixes — oder, falls keine Maßnahme erforderlich ist, mit einer entsprechenden Mitteilung an Sie.
Zuständiger nationaler CSIRT
ambihome unterliegt dem Cyber Resilience Act (VO 2024/2847). Zuständiger nationaler CSIRT ist CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik (BSI), erreichbar unter certbund@bsi.bund.de.
Anerkennung
Auf Wunsch nennen wir Sie als Melderin oder Melder in unserem Security-Advisory. Ein finanzielles Bug-Bounty-Programm bieten wir derzeit nicht an.