Zedmos
Sicherheit

Sicherheitslücken melden

Koordinierte Offenlegung (Coordinated Vulnerability Disclosure) für alle Zedmos-Produkte und -Dienste.

Eine Schwachstelle melden

Wenn Sie eine Sicherheitslücke in einem Zedmos-Produkt oder -Dienst gefunden haben, schreiben Sie an security@zedmos.com. Bitte nennen Sie das betroffene Produkt und die Version, Schritte zur Reproduktion und Ihre Einschätzung der Auswirkung. Verschlüsselte Kommunikation stellen wir auf Anfrage bereit. Eine maschinenlesbare Fassung dieser Richtlinie liegt unter /.well-known/security.txt.

Was Sie von uns erwarten können

Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen, liefern eine erste Bewertung innerhalb von 7 Tagen und halten Sie bis zur Behebung über den Stand auf dem Laufenden. Auf Wunsch nennen wir Sie nach der Veröffentlichung eines Fixes als Melder.

Koordinierte Offenlegung

Wir bitten darum, Details einer Schwachstelle erst zu veröffentlichen, wenn ein Fix für die betroffenen Kunden verfügbar ist — in der Regel innerhalb von 90 Tagen nach der Meldung. Lässt sich eine Behebung nicht in dieser Frist erreichen, stimmen wir einen gemeinsamen Zeitplan ab.

Gutgläubige Sicherheitsforschung

Gegen Sicherheitsforschung in gutem Glauben leiten wir keine rechtlichen Schritte ein. Voraussetzung ist, dass Sie keine Daten Dritter einsehen oder verändern, keine Dienste beeinträchtigen, keine Daten exfiltrieren und die Schwachstelle nicht über das für den Nachweis erforderliche Maß hinaus ausnutzen.

Geltungsbereich

  • Zedmos für OPNsense (os-zedmos)
  • Zedmos für pfSense (pfSense-pkg-zedmos)
  • Zedmos Console (gehostet und self-hosted)
  • Hub-Dienste unter zedmos.com / zedmos.de / zedmos.net

Sicherheitsupdates und Supportzeitraum

Jede unterstützte Produktversion erhält während ihres veröffentlichten Supportzeitraums kostenlose Sicherheitsupdates über die Zedmos-Paket-Repositories — mindestens fünf Jahre ab Inverkehrbringen, das Minimum nach Art. 13 Abs. 8 der Verordnung (EU) 2024/2847 (Cyber Resilience Act). Jedes Update bleibt mindestens zehn Jahre abrufbar (Art. 13 Abs. 9) und ist kostenlos (Anhang I Teil II Nr. 8). Die Console weist auf verfügbare Updates hin; sicherheitsrelevante Korrekturen werden in den Release Notes gekennzeichnet.

Regulatorischer Rahmen

Zedmos handelt als Hersteller im Sinne der Verordnung (EU) 2024/2847 (Cyber Resilience Act). Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir ab dem 11. September 2026 gemäß Artikel 14 über die zentrale Meldeplattform an die ENISA und das zuständige CSIRT.