Sicherheit bei WPITCOM – Meldung von Schwachstellen
Der Schutz der Daten unserer Kunden und die Integrität unserer Plattformen haben für uns höchste Priorität. Dennoch kann keine Software vollständig fehlerfrei sein. Deshalb schätzen wir die Unterstützung von Sicherheitsforschenden, die uns auf mögliche Schwachstellen in unseren Produkten und Diensten hinweisen.
Unser Ansatz: Coordinated Disclosure
Wir arbeiten partnerschaftlich mit der Security-Community zusammen. Wenn Sie eine Sicherheitslücke entdecken, bitten wir Sie, uns diese zunächst vertraulich mitzuteilen. So können wir das Problem beheben, bevor Informationen öffentlich werden.
Geltungsbereich
Diese Richtlinie gilt für folgende Produkte und Systeme der WPITCOM S.A.:
Online-Dienste, die WPITCOM selbst betreibt
- die Website wpitcom.com,
- die Cloud-Plattform WPITCOM Signage Manager 3,
- die Plattform WPITMEDIACLOUD.
Hardware und Software von WPITCOM
- Hardware-Player (z. B. die DSP-xxx-A/L Hardware Familie) einschließlich Betriebssystem, Firmware und Player-Software,
- vertriebene Personenzähler und Sensorik,
- weitere von WPITCOM vertriebene oder entwickelte Geräte sowie Software für Android- und Linux-Player.
Hardware und die darauf laufende Software dürfen Sie nur an Geräten untersuchen, die Sie selbst rechtmäßig besitzen oder die wir Ihnen zu Testzwecken zur Verfügung gestellt haben. An eigenen Geräten ist auch die Analyse der Firmware und der Hardware-Schnittstellen erlaubt. Bitte beachten Sie, dass das Öffnen oder Verändern eines Geräts die Gewährleistung beeinträchtigen kann.
Nicht umfasst sind:
- Geräte, Installationen und Netzwerke unserer Kunden. Das gilt auch dann, wenn dort WPITCOM-Hardware oder -Software eingesetzt wird, z. B. bei Playern oder Personenzählern in Filialen, Restaurants und Hotels oder bei On-Premise-Installationen.
- Systeme von Dritten wie Hosting- oder Cloud-Anbietern.
Für Tests an diesen Systemen benötigen Sie die Zustimmung des jeweiligen Betreibers. Wenn Sie an einem Kundenstandort eine Schwachstelle vermuten, melden Sie diese bitte an uns, ohne das Gerät oder System weiter zu testen.
Hinweis zu Personenzählern: Wenn Sie ein Gerät untersuchen, das Kamera- oder Sensordaten verarbeitet, erfassen Sie dabei keine Personen, die nicht eingewilligt haben. Falls Sie auf Bild- oder Bewegungsdaten Dritter stoßen, gelten die Regeln zu personenbezogenen Daten.
Verhaltensregeln
Bitte beachten Sie bei Ihrer Untersuchung Folgendes:
- Greifen Sie nur so weit auf Daten zu, wie es zum Nachweis der Schwachstelle unbedingt nötig ist. Kopieren, verändern oder löschen Sie keine Daten und geben Sie keine weiter.
- Wenn Sie auf personenbezogene Daten stoßen, brechen Sie den Test ab und melden Sie uns dies umgehend.
- Beeinträchtigen Sie nicht die Verfügbarkeit unserer Dienste. Denial-of-Service-Tests, Spam und automatisierte Massenanfragen sind nicht gestattet.
- Social Engineering gegenüber Mitarbeitenden oder Kunden sowie Phishing sind nicht gestattet. Physische Eingriffe sind nur an eigenen Geräten erlaubt, nicht an Geräten bei Kunden oder in unseren Räumlichkeiten.
- Nutzen Sie eine gefundene Schwachstelle nicht über den Nachweis hinaus aus und verschaffen Sie sich keinen dauerhaften Zugang.
- Melden Sie die Schwachstelle unverzüglich nach der Entdeckung.
- Veröffentlichen oder teilen Sie Details erst, wenn die Schwachstelle behoben ist und wir der Veröffentlichung zugestimmt haben.
So erreichen Sie uns
Welche Angaben uns helfen
Je genauer Ihre Meldung ist, desto schneller können wir reagieren. Bitte beschreiben Sie nach Möglichkeit:
- welches System, Gerät oder welche URL betroffen ist und um welche Art von Schwachstelle es sich handelt,
- bei Hardware: Gerätetyp, Firmware- bzw. Softwareversion,
- wie sich das Problem Schritt für Schritt nachvollziehen lässt (Screenshots oder Videos sind willkommen),
- einen Proof of Concept, sofern vorhanden,
- Ihre Einschätzung der möglichen Auswirkungen,
- wie wir Sie für Rückfragen erreichen können.
Was Sie von uns erwarten können
Eingangsbestätigung Ihrer Meldung
Erste fachliche Bewertung
Regelmäßige Informationen zum Stand der Behebung
Auf Wunsch namentliche Nennung in unseren News nach erfolgreicher Behebung
Rechtliche Zusicherung (Safe Harbor)
Wenn Sie in gutem Glauben handeln und die Regeln dieser Richtlinie einhalten, sagt WPITCOM S.A. Ihnen Folgendes zu:
- Wir erstatten keine Strafanzeige und stellen keinen Strafantrag gegen Sie.
- Wir machen keine zivilrechtlichen Ansprüche gegen Sie geltend.
- Wir betrachten Ihre Untersuchung als autorisiert, soweit sie sich innerhalb des oben genannten Geltungsbereichs bewegt.
Bitte beachten Sie: Diese Zusicherung bindet nur WPITCOM S.A. Auf Rechte Dritter, etwa unserer Kunden, können wir nicht verzichten. Ebenso wenig können wir Behörden davon abhalten, Ermittlungen von Amts wegen aufzunehmen. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, werden wir auf Wunsch bestätigen, dass Ihr Vorgehen dieser Richtlinie entsprochen hat.
Wenn Sie unsicher sind, ob eine geplante Untersuchung mit dieser Richtlinie vereinbar ist, fragen Sie uns bitte vorher unter security@wpitcom.com.
Gesetzliche Pflichten
Gesetzliche Melde- und Informationspflichten von WPITCOM bleiben von dieser Richtlinie unberührt. Das gilt insbesondere für Pflichten nach der Datenschutz-Grundverordnung (DSGVO) gegenüber unseren Kunden und den Aufsichtsbehörden.
Anerkennung
Ein Bug-Bounty-Programm mit finanzieller Vergütung bieten wir derzeit nicht an. Umso mehr danken wir allen, die uns berechtigte Schwachstellen melden und so zur Sicherheit unserer Kunden beitragen.
Anwendbares Recht
Für diese Richtlinie gilt das Recht der Republik Guatemala. Zwingende Vorschriften des Landes, in dem die Untersuchung durchgeführt wird, bleiben unberührt.
Anfragen ohne Sicherheitsbezug
Für allgemeines Feedback zu unseren Produkten oder technischen Support wenden Sie sich bitte an unser Service-Team:
