Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD Policy)
Copyright © 2026 Mech-Mind Robotics. Alle Rechte vorbehalten.
1. Zweck
Mech-Mind Robotics (im Folgenden „die Organisation“) ist bestrebt, die Sicherheit ihrer Produkte mit digitalen Elementen zu gewährleisten und die einschlägigen Anforderungen der EU-Cyberresilienzverordnung (Verordnung (EU) 2024/2847) einzuhalten.
Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD) legt das Verfahren fest, nach dem externe Sicherheitsforscher, Kunden, Lieferanten, Koordinatoren und die Öffentlichkeit potenzielle Sicherheitslücken in den Produkten der Organisation melden können, und definiert die Verantwortlichkeiten und Verpflichtungen der Organisation bei der Bearbeitung und Offenlegung solcher Schwachstellen.
2. Geltungsbereich
2.1 Betroffene Produkte und Dienste
Die folgenden Produkte, Systeme und Dienste fallen in den Geltungsbereich dieser Richtlinie:
- Mech-Eye Industrielle 3D-Kameras (einschließlich Firmware und zugehörigem SDK, Supportzeitraum: 5 Jahre ab Produktveröffentlichung)
- Mech-Eye 3D-Laser-Profilsensoren (einschließlich Firmware und zugehörigem SDK, Supportzeitraum: 5 Jahre ab Produktveröffentlichung)
- Mech-Vision Bildverarbeitungssoftware (Supportzeitraum: 5 Jahre ab Veröffentlichung der Hauptversion)
- Mech-Viz Programmierumgebung für Roboter (Supportzeitraum: 5 Jahre ab Veröffentlichung der Hauptversion)
- Mech-MSR 3D-Mess- und Inspektionssoftware (Supportzeitraum: 5 Jahre ab Veröffentlichung der Hauptversion)
- Mech-DLK Deep Learning Software (Supportzeitraum: 5 Jahre ab Veröffentlichung der Hauptversion)
- Mech-Metrics-Plattform zur Datenüberwachung und -analyse (Supportzeitraum: 5 Jahre ab Veröffentlichung der Hauptversion)
- Offizielle Website und Online-Dienste von Mech-Mind — www.mech-mind.de
2.2 Ausschlüsse
Folgende Sachverhalte fallen nicht in den Geltungsbereich dieser Richtlinie:
- Probleme in Produkten, Diensten oder Infrastrukturen Dritter, die nicht im Eigentum oder Betrieb der Organisation stehen
- Social Engineering, Phishing oder physische Sicherheitsangriffe
- Denial-of-Service (DoS)- oder Distributed-Denial-of-Service (DDoS)-Angriffe
- Schwachstellen in Produkten, deren Lebenszyklus beendet ist und für die die Organisation keinen Sicherheitssupport mehr bereitstellt
- Schwachstellen, die der Organisation bereits bekannt sind oder sich in einem aktiven Behebungsprozess befinden
- Funktionsmängel oder Probleme der Benutzererfahrung, die kein Sicherheitsrisiko darstellen
3. Rechtlicher Schutzraum (Safe Harbor)
Die Organisation verpflichtet sich, bei Sicherheitsforschungsaktivitäten, die in gutem Glauben, unter strikter Einhaltung dieser Richtlinie, auf nicht destruktive Weise und im Rahmen der durch diese Richtlinie autorisierten Grenzen durchgeführt werden, in der Regel keine rechtlichen Schritte wegen solcher konformen Forschungshandlungen einzuleiten und diese auch nicht proaktiv bei den Strafverfolgungsbehörden zu melden.
Unter den folgenden Umständen behält sich die Organisation jedoch das Recht vor, die erforderlichen Maßnahmen zu ergreifen und gesetzlich vorgeschriebene Meldungen vorzunehmen, einschließlich, aber nicht beschränkt auf:
- Gesetzliche oder behördliche Meldepflichten oder erforderliche Maßnahmen
- Die Forschungstätigkeit überschreitet den in dieser Richtlinie festgelegten Geltungsbereich
- Die Forschungstätigkeit hat Schäden an Nutzern, Systemen oder Daten verursacht oder könnte diese verursachen
- Erpressung, böswillige Ausnutzung von Schwachstellen, unbefugte Offenlegung von Schwachstelleninformationen, unbefugter Datenzugriff oder Verursachung von Dienstunterbrechungen
Dieser Safe-Harbor-Schutz setzt voraus, dass der Meldende:
- Sich strikt auf den minimal erforderlichen Umfang beschränkt, um die Existenz der Schwachstelle zu verifizieren
- Keine Daten anderer Benutzer aufgerufen, verändert, gelöscht oder weitergegeben hat
- Die Schwachstelle nicht genutzt hat, um Zugriffsrechte über das zur Verifizierung Erforderliche hinaus zu erlangen
- Mit der Organisation in gutem Glauben wirksam kommuniziert und kooperiert
4. Meldung von Schwachstellen
Die Organisation ermutigt Meldende, Schwachstellenberichte über die vorgesehenen Sicherheitskanäle einzureichen. Über andere Kanäle (z. B. reguläre E-Mail) eingereichte Schwachstellenberichte werden von der Organisation ebenfalls entgegengenommen und bearbeitet.
4.1 Einreichungskanäle
Schwachstellenberichte können über folgende Kanäle eingereicht werden:
| Kanal | Details |
|---|---|
| Sicherheits-E-Mail | security@mech-mind.net |
| Sicherheits-Webformular | https://www.mech-mind.com/security/report |
| Telefon | 400-9696-010 (Montag bis Freitag, 09:00–18:00 Uhr Pekinger Zeit, UTC+8) |
| Kundendienst-E-Mail | service@mech-mind.net |
security.txt: https://www.mech-mind.com/.well-known/security.txt
PGP-Schlüsselfingerabdruck: Abrufbar unter https://www.mech-mind.com/security/pgp-key
4.2 Inhalt des Berichts
Um eine effiziente Klassifizierung der Schwachstelle zu ermöglichen, sollten Meldende nach Möglichkeit folgende Informationen bereitstellen:
- Betroffenes Produkt: Produktname, Version, Plattform und/oder URL
- Beschreibung der Schwachstelle: Detaillierte Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen
- Reproduktionsschritte: Schrittweise Anleitung einschließlich verwendeter Werkzeuge und Umgebungsdetails
- Belege: Screenshots, Netzwerkaufzeichnungen, Protokolldateien oder Proof-of-Concept (PoC)-Code
- Schweregradeinschätzung: Empfehlung eines CVSS v3.1- oder v4.0-Scores (optional)
- Kontaktdaten: E-Mail-Adresse oder andere gültige Kontaktinformationen für die weitere Kommunikation
4.3 Anonyme Meldung
Meldende können Schwachstellen anonym über das Sicherheits-Webformular einreichen. Anonymität kann jedoch die Möglichkeit der Organisation einschränken, weitere Kommunikation oder Anerkennung bereitzustellen.
5. Verfahren zur Bearbeitung von Schwachstellen
5.1 Eingangsbestätigung
Nach Eingang eines Schwachstellenberichts wird die Organisation:
- Innerhalb von 7 Werktagen den Eingang bestätigen
- Eine eindeutige Schwachstellen-Tracking-Nummer zuweisen (z. B.: MM-VULN-YYYY-NNNN)
- Dem Meldenden die Kontaktdaten des ersten Ansprechpartners im Product Security Incident Response Team (PSIRT) mitteilen
5.2 Verifizierung
Nach Bestätigung des Eingangs wird das PSIRT innerhalb von 15 Werktagen eine Erstbewertung abschließen. In dieser Phase wird die Organisation:
- Die Schwachstelle verifizieren und versuchen, sie zu reproduzieren
- Den Schweregrad der Schwachstelle anhand eines CVSS v3.1- oder v4.0-Scores bewerten
- Die betroffenen Produkte und Versionen bestimmen
- Auf Grundlage der Risikobewertung eine interne Bearbeitungspriorität zuweisen
Sollten die im Bericht bereitgestellten Informationen nicht ausreichen, um die Schwachstelle zu reproduzieren, wird das PSIRT den Meldenden kontaktieren und um ergänzende Informationen bitten.
5.3 Risikobewertung der Schwachstelle
Nach Abschluss der Verifizierung führt die Organisation eine Risikobewertung durch, um die potenziellen Auswirkungen, den Schweregrad und die Bearbeitungspriorität der Schwachstelle zu bestimmen:
| Risikostufe | Bewertungskriterien | Zielreaktionszeit |
|---|---|---|
| Kritisch (Critical) | CVSS ≥ 9,0 oder bestätigte aktive Ausnutzung | Sofortige Eskalation; temporäre Abhilfemaßnahmen innerhalb von 72 Stunden, vollständige Behebung innerhalb von 30 Kalendertagen |
| Hoch (High) | CVSS 7,0 – 8,9 | Behebung innerhalb von 30 Kalendertagen |
| Mittel (Medium) | CVSS 4,0 – 6,9 | Behebung innerhalb von 60 Kalendertagen |
| Niedrig (Low) | CVSS < 4,0 | Behebung innerhalb von 90 Kalendertagen |
| Sonderfälle | Fälle, die eine Fristverlängerung erfordern | Vorab-Benachrichtigung des Meldenden und Vereinbarung eines angepassten Zeitplans |
Die Organisation informiert den Meldenden über das Verifizierungsergebnis und die festgelegte Bearbeitungspriorität.
5.4 Behebung
Für verifizierte Schwachstellen wird die Organisation entsprechende Behebungsmaßnahmen oder Risikominderungsmaßnahmen entwickeln, umsetzen und testen. Zu den Behebungsmethoden gehören unter anderem:
- Sicherheitspatches: Software-Updates zur direkten Behebung der Schwachstelle
- Firmware-Updates: Sicherheitsupdates der Firmware für Mech-Eye-Hardwaregeräte
- Konfigurationsänderungen: Reduzierung des Schwachstellenrisikos durch Änderungen der Produktkonfiguration
- Abhilfeleitfäden: Vorläufige Leitfäden zur Risikominderung bis zur Veröffentlichung einer vollständigen Lösung
- End-of-Life-Benachrichtigung: Falls das betroffene Produkt den Sicherheitssupport eingestellt hat, werden die betroffenen Benutzer benachrichtigt
Sollte die Organisation die Behebung nicht innerhalb der Zielfrist bereitstellen können, wird sie den Meldenden rechtzeitig informieren und einen angepassten Zeitplan sowie temporäre Abhilfemaßnahmen bereitstellen.
5.5 Test der Behebungsmaßnahmen
Vor der Veröffentlichung der Behebungsmaßnahmen wird die Organisation alle Maßnahmen den erforderlichen Tests unterziehen, darunter:
- Funktionstest: Überprüfung, ob die Behebung die Schwachstelle behebt
- Regressionstest: Sicherstellung, dass die Behebung keine negativen Auswirkungen auf die Produktfunktionalität hat
- Kompatibilitätstest: Überprüfung, ob die Behebung mit den betroffenen Produktversionen kompatibel ist
5.6 Veröffentlichung und Offenlegung
Nach Abschluss der Behebung wird die Organisation:
- Den Meldenden benachrichtigen, dass die Schwachstelle behoben wurde
- Gegebenenfalls eine Sicherheitsmitteilung oder Versionshinweise veröffentlichen
- Mit Zustimmung des Meldenden dessen Informationen in der öffentlichen Bekanntmachung nennen
- Die Sicherheitsdokumentation der betroffenen Produkte aktualisieren
Die Organisation unterstützt die koordinierte öffentliche Offenlegung von Schwachstellen. Vor einer öffentlichen Offenlegung wird die Organisation mit dem Meldenden folgende Punkte abstimmen:
- Das Datum der öffentlichen Offenlegung
- Den Inhalt der öffentlichen Bekanntmachung oder Erklärung
- Die zum Schutz der Benutzer erforderliche Sperrfrist (Embargo)
Hinweis: Die Sperrfrist wird zwischen der Organisation und dem Meldenden im Einzelfall vereinbart.
Die Sicherheitsmitteilungen der Organisation enthalten in der Regel folgende Informationen:
- Beschreibung der Schwachstelle: Erscheinungsbild, Ursachenanalyse und CVE-Nummer (sofern zugewiesen)
- Schweregradeinschätzung: CVSS v3.1- oder v4.0-Score und Risikostufe
- Betroffene Produkte: Betroffene Produktmodelle, Software- und Hardware-Versionsbereiche
- Abhilfemaßnahmen: Vorläufige Schutzempfehlungen oder Alternativen vor der Patch-Installation
- Behebung: Download-Ort und Installationsanleitung für Patches/Firmware-Updates
- Danksagung: Namentliche Anerkennung des Schwachstellenentdeckers mit dessen Zustimmung
Die Organisation strebt an, den Prozess der koordinierten Offenlegung innerhalb von 90 Kalendertagen nach Bestätigung des Berichtseingangs abzuschließen. Sollte dies innerhalb dieser Frist nicht möglich sein, wird der Meldende benachrichtigt und ein geändertes Datum vereinbart.
5.7 Maßnahmen nach der Veröffentlichung
Nach der Veröffentlichung des Sicherheitsupdates wird die Organisation:
- Alle Probleme im Zusammenhang mit den veröffentlichten Behebungsmaßnahmen überwachen
- Überprüfen, ob die Schwachstelle wirksam behoben wurde
- Den endgültigen Bearbeitungsstatus des Schwachstelleneintrags aktualisieren
- Bei schwerwiegenden Schwachstellen eine Analyse der gewonnenen Erkenntnisse durchführen
6. Fortlaufende Kommunikation
Die Organisation verpflichtet sich, während des Schwachstellenbearbeitungsprozesses eine regelmäßige Kommunikation mit dem Meldenden und den Interessengruppen aufrechtzuerhalten:
- Eingangsbestätigung: Bestätigung des Eingangs innerhalb von 7 Werktagen nach Erhalt des Schwachstellenberichts
- Statusaktualisierung: Während der Bearbeitung der Schwachstelle mindestens alle 30 Kalendertage eine Statusaktualisierung an den Meldenden
- Verifizierungsergebnis: Nach Abschluss der Erstbewertung wird dem Meldenden das Bewertungsergebnis mitgeteilt
- Behebungszeitplan: Nach Abschluss der Risikobewertung wird mit dem Meldenden der voraussichtliche Behebungszeitplan kommuniziert
- Lösungsbenachrichtigung: Bei Veröffentlichung der Sicherheitsmaßnahme erhält der Meldende eine Benachrichtigung über die Behebung
- Öffentliche Offenlegung: Veröffentlichung entsprechender Bekanntmachungen über die Sicherheitskanäle der Organisation
Zu den Sicherheitskanälen gehören E-Mail, Webportal und andere geeignete barrierefreie Kommunikationswege.
7. Vertraulichkeit
Die Organisation behandelt Schwachstellenberichte vertraulich und gibt ohne ausdrückliche Zustimmung des Meldenden keine persönlichen Daten an Dritte weiter, sofern nicht gesetzlich oder behördlich anders vorgeschrieben.
8. Datenschutz und Privatsphäre
Die Organisation kann im Rahmen der Bearbeitung von Schwachstellenberichten personenbezogene Daten des Meldenden erfassen (z. B. Name, E-Mail-Adresse). Die Organisation verpflichtet sich, die betreffenden personenbezogenen Daten nach folgenden Grundsätzen zu verarbeiten:
- Rechtsgrundlage: Verarbeitung personenbezogener Daten des Meldenden auf Grundlage des berechtigten Interesses an der Aufrechterhaltung der Produktsicherheit
- Datenminimierung: Es werden nur die für die Bearbeitung des Schwachstellenberichts erforderlichen personenbezogenen Daten erhoben
- Aufbewahrungsfrist: Personenbezogene Daten des Meldenden werden nach Schließung der Schwachstellenmeldung 3 Jahre lang aufbewahrt und danach sicher gelöscht
- Rechte der betroffenen Person: Der Meldende hat das Recht, Auskunft, Berichtigung oder Löschung seiner personenbezogenen Daten zu beantragen, per Anfrage an security@mech-mind.net
- Datenweitergabe: Ohne ausdrückliche Zustimmung des Meldenden werden personenbezogene Daten nicht an Dritte übermittelt, sofern nicht gesetzlich oder behördlich anders vorgeschrieben. (Beispiel: Bei der Meldung von Sicherheitsvorfällen an die ENISA werden nur die erforderlichen technischen Informationen übermittelt, keine Identitätsdaten des Meldenden.)
- Internationale Datenübermittlung: Sollte eine Übermittlung von Daten außerhalb der EU erforderlich sein, stellt die Organisation sicher, dass diese Übermittlung den einschlägigen Anforderungen von Kapitel V der DSGVO entspricht
Bei Fragen zum Datenschutz wenden Sie sich bitte an privacy@mech-mind.net
9. Behandlung von Meldungen, die keine Schwachstellen darstellen
Wenn das PSIRT nach der Verifizierung feststellt, dass die eingereichte Meldung keine Sicherheitsschwachstelle darstellt, werden folgende Maßnahmen ergriffen:
- Benachrichtigung des Meldenden: Innerhalb von 5 Werktagen nach Abschluss der Verifizierung wird der Meldende über das Ergebnis informiert
- Begründung der Ablehnung: Dem Meldenden wird eine konkrete Begründung für die Ablehnung mitgeteilt (z. B.: kein Sicherheitsproblem, bereits bekanntes Problem, außerhalb des Geltungsbereichs der Schwachstellenrichtlinie usw.)
- Neubewertung: Ist der Meldende mit der Schlussfolgerung des PSIRT nicht einverstanden, kann er innerhalb von 15 Werktagen nach Erhalt der Benachrichtigung ergänzende Informationen einreichen und eine Neubewertung beantragen
- Abschluss des Eintrags: Der Bericht wird im Schwachstellenverwaltungssystem geschlossen und der endgültige Bearbeitungsstatus dokumentiert
Häufige Gründe für eine Einstufung als Nicht-Schwachstelle sind:
- Der Bericht beschreibt ein beabsichtigtes Funktionsverhalten und keinen Sicherheitsmangel
- Der Berichtsinhalt liegt außerhalb des Geltungsbereichs dieser Richtlinie (siehe Abschnitt 2.2)
- Das gemeldete Problem konnte nicht reproduziert werden und der Meldende hat keine ergänzenden Informationen bereitgestellt
- Das gemeldete Problem wurde bereits behoben oder befindet sich in der Behebung
10. Anerkennung und Belohnung
Die Organisation betreibt derzeit kein Bug-Bounty-Programm. Für Meldende, die gültige Sicherheitsschwachstellen verantwortungsvoll offenlegen, kann die Organisation folgende Anerkennungs- und Belohnungsmaßnahmen bereitstellen:
- Mit Zustimmung des Meldenden öffentliche Anerkennung auf der Seite für Sicherheitsdanksagungen der Organisation
- Nach Ermessen Bereitstellung von Erinnerungsstücken oder anderen nicht-monetären Belohnungen an den Meldenden
Über alle Belohnungs- oder Anerkennungsmaßnahmen entscheidet die Organisation nach eigenem Ermessen und unter Berücksichtigung der jeweiligen Umstände. Voraussetzung ist, dass der Meldende diese Richtlinie einhält. Meldungen, die gegen diese Richtlinie verstoßen, sind von Anerkennungen oder Belohnungen ausgeschlossen.
Anhang: Dokumentenänderungshistorie
| Version | Datum | Autor | Änderungsbeschreibung |
|---|---|---|---|
| 1.0 | 15. Juli 2026 | Produktzentrum | Erstveröffentlichung |