Wenn Sie eine Sicherheitslücke in einem pulsatrix-Produkt entdeckt haben, bitten wir um eine vertrauliche Meldung an security@pulsatrix.de. Bitte schildern Sie die betroffene Komponente, die Art der Schwachstelle und — wenn möglich — Schritte zur Reproduktion.
Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
Wir halten Sie über den Bearbeitungsstatus informiert.
Wir veröffentlichen behobene Schwachstellen koordiniert — kein Advisory ohne vorherige Abstimmung mit Ihnen.
Wir nennen Sie als Finder im Advisory — sofern Sie das wünschen.
Wir leiten keine rechtlichen Schritte gegen Researcher ein, die diese Policy einhalten.
Meldung ausschliesslich über security@pulsatrix.de — keine öffentliche Bekanntmachung vor Koordination.
Bitte nutzen Sie entdeckte Schwachstellen nicht über einen Proof-of-Concept hinaus aus.
Bitte halten Sie einen Embargo-Zeitraum von 90 Tagen ab Eingangsbestätigung ein — wir arbeiten in dieser Zeit an einem Fix.
Falls 90 Tage nicht ausreichen, informieren wir Sie proaktiv und vereinbaren gemeinsam einen neuen Veröffentlichungstermin.
Diese Policy gilt für alle pulsatrix-Produkte mit digitalen Elementen:
|
Produkt |
Technische Komponenten |
|---|---|
|
Ladesäulen & Ladepunkte (pillar, ducto, pico, penta, stylus) |
CSC, UIC, VLC (Embedded Firmware) |
|
pulsatrix smart (Schaltschrank) |
Local Controller (realLC), Firmware |
|
Cloud-Lizenz Basic / Multi / Pro / Escape |
Backend (OCPP CSMS, Keycloak), Web-Konsole, eCharge App |
Nicht abgedeckt: Drittkomponenten und Open-Source-Abhängigkeiten — diese bitte direkt beim jeweiligen Hersteller melden.
Veröffentlichte Sicherheitsmeldungen zu pulsatrix-Produkten finden Sie auf unserer Security Advisories-Seite (/security-advisories).