Schwachstellen melden

Wenn Sie eine Sicherheitslücke in einem pulsatrix-Produkt entdeckt haben, bitten wir um eine vertrauliche Meldung an security@pulsatrix.de. Bitte schildern Sie die betroffene Komponente, die Art der Schwachstelle und — wenn möglich — Schritte zur Reproduktion.

Was Sie von uns erwarten können

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.

  • Wir halten Sie über den Bearbeitungsstatus informiert.

  • Wir veröffentlichen behobene Schwachstellen koordiniert — kein Advisory ohne vorherige Abstimmung mit Ihnen.

  • Wir nennen Sie als Finder im Advisory — sofern Sie das wünschen.

  • Wir leiten keine rechtlichen Schritte gegen Researcher ein, die diese Policy einhalten.

Was wir von Ihnen erwarten

  • Meldung ausschliesslich über security@pulsatrix.de — keine öffentliche Bekanntmachung vor Koordination.

  • Bitte nutzen Sie entdeckte Schwachstellen nicht über einen Proof-of-Concept hinaus aus.

  • Bitte halten Sie einen Embargo-Zeitraum von 90 Tagen ab Eingangsbestätigung ein — wir arbeiten in dieser Zeit an einem Fix.

  • Falls 90 Tage nicht ausreichen, informieren wir Sie proaktiv und vereinbaren gemeinsam einen neuen Veröffentlichungstermin.

 

Geltungsbereich

Diese Policy gilt für alle pulsatrix-Produkte mit digitalen Elementen:

Produkt

Technische Komponenten

Ladesäulen & Ladepunkte (pillar, ducto, pico, penta, stylus)

CSC, UIC, VLC (Embedded Firmware)

pulsatrix smart (Schaltschrank)

Local Controller (realLC), Firmware

Cloud-Lizenz Basic / Multi / Pro / Escape

Backend (OCPP CSMS, Keycloak), Web-Konsole, eCharge App

Nicht abgedeckt: Drittkomponenten und Open-Source-Abhängigkeiten — diese bitte direkt beim jeweiligen Hersteller melden.

Security Advisories

Veröffentlichte Sicherheitsmeldungen zu pulsatrix-Produkten finden Sie auf unserer Security Advisories-Seite (/security-advisories).