Mit einer neuen Security-Seite, einem dedizierten Sicherheitskontakt und einer standardisierten security.txt schafft ForgeOne einen klaren Meldeweg für mögliche Sicherheitslücken.

IT-Sicherheit besteht nicht nur darin, technische Schutzmaßnahmen umzusetzen. Ebenso wichtig ist ein klar definierter Prozess für den Fall, dass jemand eine mögliche Schwachstelle entdeckt.

Deshalb haben wir bei ForgeOne einen eigenen Meldeweg für Sicherheitslücken eingerichtet. Sicherheitsforscher, Kunden, Partner und andere Personen können uns mögliche Schwachstellen über unseren dedizierten Sicherheitskontakt melden.

Sicherheitslücken verantwortungsvoll melden

Auf unserer Security-Seite beschreiben wir, wie mögliche Sicherheitslücken an ForgeOne gemeldet werden können und welche Informationen uns bei der technischen Analyse helfen.

Eine Meldung sollte nach Möglichkeit enthalten:

  • das betroffene System oder die betroffene URL
  • eine Beschreibung der möglichen Schwachstelle
  • nachvollziehbare Schritte zur Reproduktion
  • eine Einschätzung möglicher Auswirkungen
  • ergänzende technische Informationen, sofern hilfreich

Responsible Disclosure
Untersuchungen sollten so durchgeführt werden, dass Systeme, Daten und Nutzer nicht unnötig beeinträchtigt werden. Details zu einer möglichen Schwachstelle sollten nicht veröffentlicht werden, bevor wir Gelegenheit hatten, die Meldung zu prüfen und angemessene Maßnahmen umzusetzen.

security.txt nach RFC 9116

Zusätzlich stellen wir unter https://forgeone.solutions/.well-known/security.txt eine maschinenlesbare security.txt bereit.

Das in RFC 9116 beschriebene Format ermöglicht Organisationen, ihre Sicherheitskontakte und Hinweise zur Meldung von Schwachstellen standardisiert bereitzustellen. Security Researcher und automatisierte Werkzeuge können dadurch den vorgesehenen Meldeweg leichter finden.

Unsere security.txt ergänzt die ausführliche Security-Seite. Sie stellt die wichtigsten Kontakt- und Policy-Informationen in einem standardisierten, maschinenlesbaren Format bereit.

Security Awareness bedeutet auch Erreichbarkeit

Eine security.txt macht ein System nicht automatisch sicherer. Ihr Nutzen liegt darin, dass eine Person, die eine mögliche Schwachstelle findet, nicht erst nach dem richtigen Ansprechpartner suchen muss.

Ein klarer Sicherheitskontakt, nachvollziehbare Regeln für Responsible Disclosure und standardisierte Kontaktinformationen sind für uns deshalb Teil eines verantwortungsvollen Umgangs mit IT-Sicherheit.

Eine mögliche Schwachstelle gefunden?

Hinweise zu möglichen Sicherheitslücken in einer von ForgeOne betriebenen Website, Anwendung oder einem Service können über unseren Sicherheitskontakt gemeldet werden.

Sicherheitskontakt:
secweb [at] forgeone [dot] solutions

Sicherheitslücke melden