KORTHEXkorthex.de

Security

Eine Schwachstelle melden

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Korthex ist ein Kryptografie-Scanner, ein Fehler darin ist also ein Fehler in etwas, mit dem Menschen ihre eigene Sicherheit beurteilen. Meldungen sind willkommen, auch solche, die zeigen, dass der Scanner falsch liegt. Diese Seite ist die aus /.well-known/security.txt referenzierte Richtlinie.

Wie melde ich eine Schwachstelle?

  • E-Mail an contact@flowencehq.com mit "security" im Betreff. Meldungen werden auf Deutsch und Englisch gelesen.
  • Nennen Sie betroffene Komponente und Version, was Sie beobachtet haben, und die kleinste Reproduktion, die Sie haben. Ein Scan-Artefakt hilft; ein Scan-Artefakt aus fremdem Code nicht - schicken Sie keine Daten, zu deren Weitergabe Sie nicht berechtigt sind.
  • Der maschinenlesbare Kontakteintrag steht nach RFC 9116 unter /.well-known/security.txt.
  • Bitte geben Sie uns die Gelegenheit, einen Fix auszuliefern, bevor Sie veröffentlichen. Es gibt kein Bounty-Programm; es gibt eine Bestätigung und auf Wunsch eine namentliche Nennung im Änderungsprotokoll.

Veröffentlichte Reaktionszeiten

Das sind die Zielzeiten aus dem Korthex Service Level Agreement, Abschnitt 4.4. Die Frist beginnt mit der Verifikation der Schwachstelle, nicht mit dem Eingang der Mail.

Zielzeit bis Patch oder dokumentierter Mitigation, nach CVSS-Schwere.
SchwereEnterpriseBusiness
Kritisch (CVSS 9,0-10,0)72 Stunden7 Tage
Hoch (CVSS 7,0-8,9)7 Tage14 Tage
Mittel (CVSS 4,0-6,9)30 Tage45 Tage
Niedrig (CVSS 0,1-3,9)nächstes reguläres Release, spätestens binnen 180 Tagenidentisch

Geltungsbereich

  • Im Geltungsbereich: die Korthex-Desktop-Anwendung, die Kommandozeile, die SDKs, das Lizenzportal und diese Website.
  • Im Geltungsbereich und ausdrücklich erwünscht: ein Fall, in dem der Scanner einen Befund meldet, den es nicht gibt, oder einen übersieht. Erkennungskorrektheit ist bei diesem Produkt eine Sicherheitseigenschaft, keine Qualitätskennzahl.
  • Außerhalb: Befunde, die einen kompromittierten Host voraussetzen, Social Engineering, volumetrische Denial-of-Service-Angriffe und Scanner-Ausgaben ohne belegte Auswirkung.
  • Außerhalb: die Normen Dritter, gegen die Korthex bewertet. Ein Dissens mit BSI TR-02102 ist eine Sache für das BSI.

Regulatorische Meldung

Wird eine Schwachstelle in Korthex aktiv ausgenutzt oder betrifft ein schwerwiegender Vorfall die Sicherheit des Produkts, übermittelt der Anbieter binnen 24 Stunden nach Kenntnisnahme eine Frühwarnung an das koordinierende CSIRT und an die ENISA, gefolgt von einer Meldung binnen 72 Stunden. Betroffene Kunden werden unverzüglich an die im Konto hinterlegte Adresse informiert. Der vollständige Wortlaut steht im SLA.

Häufig gestellte Fragen

Wie melde ich eine Sicherheitslücke in Korthex?

Per E-Mail an contact@flowencehq.com mit "security" im Betreff, mit betroffener Komponente, Version und einer minimalen Reproduktion. Der maschinenlesbare Kontakteintrag steht unter https://korthex.io/.well-known/security.txt.

Zahlt Korthex ein Bug-Bounty?

Nein. Es gibt kein Bounty-Programm. Gültige Meldungen erhalten eine Bestätigung und auf Wunsch eine namentliche Nennung im Änderungsprotokoll.

Wie schnell behebt Korthex eine kritische Schwachstelle?

Die veröffentlichte Zielzeit ist 72 Stunden für Enterprise und 7 Tage für Business bei CVSS 9,0-10,0, gerechnet ab Verifikation der Schwachstelle. Die vollständige Tabelle steht in Abschnitt 4.4 des SLA.