Product Security
Wenn Sie eine potenzielle Schwachstelle in einem Viega Produkt entdecken, nehmen wir Ihren Hinweis ernst. Auf dieser Seite erfahren Sie, wie Sie uns Sicherheitslücken melden können.
Schwachstellen melden
Bei Viega setzen wir uns für die Sicherheit unserer Produkte, Systeme und digitalen Dienste ein. Unser Product Security Incident Response Team (PSIRT) sorgt für einen strukturierten Umgang mit Schwachstellen und Sicherheitsvorfällen.
Sie haben eine Schwachstelle entdeckt?
Wenn Sie eine Schwachstelle entdeckt haben oder einen Sicherheitsvorfall vermuten, bitten wir Sie um eine Meldung an unser Product Security Incident Response Team (PSIRT).
Damit wir Ihre Meldung schnell bearbeiten können, helfen uns insbesondere folgende Angaben:
- Welches Produkt oder welcher Dienst ist betroffen (Name, Version, ggf. Artikelnummer)?
- Wie äußert sich die Schwachstelle (kurze Beschreibung)?
- Wie lässt die Schwachstelle sich nachvollziehen (Schritte, ggf. Proof‑of‑Concept)?
- Welche Auswirkungen könnte die Schwachstelle haben?
- Wie können wir Sie bei Rückfragen erreichen?
Unvollständige Meldungen werden bestmöglich bearbeitet. Sind weitere Informationen zur Validierung oder Bewertung der Schwachstellenmeldung erforderlich, wird sich unser Product Security Incident Response Team (PSIRT) bei Ihnen melden.
Product Security Incident Response Team
Was passiert nach Ihrer Meldung?
Viega folgt einem Coordinated Vulnerability Disclosure Prozess. Unser Ziel ist es, Risiken für Kunden zu minimieren und gleichzeitig transparent zu handeln.
- Eingangsbestätigung: Wir bestätigen Ihnen zeitnah den Eingang Ihrer Meldung.
- Bewertung: Wir prüfen die Schwachstelle, versuchen sie nachzustellen und bewerten die Schwere sowie das Risiko.
- Maßnahmen: Gemeinsam mit den zuständigen Produktteams planen und implementieren wir geeignete Behebungsmaßnahmen (z. B. Updates, Patches oder Workarounds).
- Kommunikation: Wir informieren betroffene Kunden und veröffentlichen bei Bedarf Sicherheitshinweise (Security Advisories).
Kritische Fälle und Hinweise auf eine aktive Ausnutzung behandeln wir bevorzugt. Gesetzliche Vorgaben – zum Beispiel aus dem EU Cyber Resilience Act (CRA) – können eine Meldung an zuständige Behörden erforderlich machen. Dies erfolgt koordiniert und im Einklang mit unseren Disclosure Prozess.