Gültig ab: 17. April 2026
1. Sicherheitshinweis
Zweck
Even Realities verpflichtet sich, die Sicherheit und Zuverlässigkeit unserer Produkte und Dienstleistungen zu gewährleisten. Wir schätzen die Unterstützung von Sicherheitsforschern und der breiteren Gemeinschaft, um unsere Nutzer zu schützen.
Diese Richtlinie zur Offenlegung von Sicherheitslücken (die „Richtlinie“) beschreibt, wie Sicherheitslücken verantwortungsvoll gemeldet werden sollten und wie Even Realities mit solchen Meldungen umgeht. Diese Richtlinie gilt für alle Meldungen von Sicherheitslücken, unabhängig davon, ob der Melder für ein spezifisches Belohnungsprogramm berechtigt ist (je nach Schwere und Auswirkung der offengelegten Sicherheitslücken bieten wir Belohnungen fallweise an).
Geltungsbereich
Diese Richtlinie gilt für Sicherheitslücken, die Produkte und Dienstleistungen betreffen, die von Even Realities entwickelt, gewartet oder betrieben werden, einschließlich, aber nicht beschränkt auf:
- Webdienste und Online-Plattformen, die von Even Realities betrieben werden (zum Beispiel: www.evenrealities.com)
- Offizielle mobile Anwendungen, die von Even Realities bereitgestellt werden (zum Beispiel: Even Realities App für iOS und Android)
- Offizielle Geräte-Firmware und eingebettete Software für Produkte von Even Realities
- Gerätekommunikation, Update-, Authentifizierungs- und Autorisierungsmechanismen, die von Even Realities betrieben werden
Ausgeschlossen:
- Produkte, Integrationen oder Dienstleistungen von Drittanbietern, die nicht von Even Realities entwickelt wurden.
- Modifizierte, inoffizielle oder nicht unterstützte Software/Hardware (z. B. gejailbreakte Geräte).
- Physische Sicherheit der Büros oder Rechenzentren von Even Realities.
- Social-Engineering- oder Phishing-Angriffe gegen Mitarbeiter oder Nutzer von Even Realities.
Genehmigungserklärung
Diese Richtlinie dient ausschließlich dazu, einen Mechanismus zur Meldung von Sicherheitslücken bereitzustellen und stellt keine Genehmigung für Penetrationstests, Sicherheitsbewertungen oder andere Formen aktiver Sicherheitstests dar. Even Realities fördert Sicherheitsforschung, die in gutem Glauben durchgeführt wird.
Wenn Sie Ihre Sicherheitsforschung und Offenlegung von Sicherheitslücken gemäß dieser Richtlinie durchführen:
- Betrachten wir Ihre Forschung als genehmigt.
- Werden wir keine rechtlichen Schritte gegen Sie wegen Aktivitäten einleiten, die dieser Richtlinie entsprechen.
- Falls Dritte rechtliche Schritte gegen Sie einleiten, werden wir darauf hinweisen, dass Ihre Handlungen im Einklang mit dieser Richtlinie standen.
Hinweis: Sie müssen alle geltenden Gesetze einhalten. Diese Genehmigung erlaubt es nicht, auf Daten anderer Nutzer zuzugreifen, diese zu verändern oder zu löschen.
2. Meldung von Sicherheitslücken
Melden Sie vermutete Sicherheitslücken
Sicherheitsforscher, Branchenorganisationen, Kunden und Lieferanten werden ermutigt, mit uns zusammenzuarbeiten und Sicherheitslücken im Zusammenhang mit Produkten und Dienstleistungen von Even Realities zu melden.
E-Mail für die Meldung von Sicherheitslücken
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, senden Sie bitte einen detaillierten Bericht an unseren dedizierten Sicherheitskontakt:
Wenn Sie Sicherheitsprobleme in Produkten und Dienstleistungen von Even Realities entdecken oder darauf stoßen, senden Sie bitte einen detaillierten Bericht an:
E-Mail: software@evenrealities.com (Bitte verwenden Sie im Betreff „Security Vulnerability“)
Bevorzugtes Betreff-Format: [Art der Sicherheitslücke] - [Produkt-/Komponentenname]
Wo möglich, sollten Berichte über Sicherheitslücken folgende Informationen enthalten:
- Eine detaillierte Beschreibung der Sicherheitslücke
- Betroffene Produkte oder Versionen
- Reproduktionsschritte oder Proof of Concept (PoC)
- Eine Einschätzung der potenziellen Sicherheitsauswirkungen
3. Reaktion auf Sicherheitslücken
Even Realities legt großen Wert auf das Management von Sicherheitslücken in seinen Produkten und Dienstleistungen, unterstützt verantwortungsvolle Offenlegungs- und Bearbeitungsprozesse und respektiert die Forschungsergebnisse jedes Sicherheitsforschers. Wir werden dediziertes Personal zuweisen, das jedes gemeldete Sicherheitsproblem verfolgt, analysiert und bearbeitet, um eine zeitnahe Lösung und Reaktion sicherzustellen. Wir werden innerhalb von zehn Arbeitstagen eine E-Mail mit einer ersten Rückmeldung senden. Wir werden weiterhin Updates zum Fortschritt der Behebung der Sicherheitslücke bereitstellen, bis die Lösung abgeschlossen ist.
Hinweis: Die tatsächliche Reaktionszeit auf eine Sicherheitslücke kann je nach Risikostufe und Komplexität variieren.
Bewusstsein für Sicherheitslücken: Wir ergreifen die Initiative, potenzielle Sicherheitslücken und gemeldete Probleme zu überwachen und bleiben im Kontakt mit den Meldenden.
Verifizierung von Sicherheitslücken: Wir prüfen, ob potenzielle Sicherheitslücken und Probleme die Sicherheit unserer Produkte beeinträchtigen, bewerten Risiken und informieren Nutzer über den Zeitplan zur Behebung und die Schwere der Sicherheitslücke.
Behebung von Sicherheitslücken: Wir entwickeln Pläne zur Risikominderung und Behebung der Sicherheitslücken, prüfen die Ergebnisse der Behebung und stellen Produkt-Updates oder Patches bereit.
Offenlegung von Sicherheitslücken: Wir veröffentlichen Informationen zur Sicherheitslücke, wenn Workarounds und Patches verfügbar sind (oder wenn neue Versionen veröffentlicht werden).
Verbesserung nach Problemlösung: Nach der Offenlegung der Sicherheitslücke überwachen wir die Wirksamkeit der Maßnahmen, sammeln Kundenfeedback und Vorschläge und aktualisieren bei Bedarf den Patch/das Upgrade-Paket. Even Realities wird auch weiterhin die Produktentwicklung und Prozesse zur Behandlung von Sicherheitslücken verbessern.
Während des gesamten Prozesses der Behandlung von Sicherheitslücken kontrollieren wir strikt den Umfang der Informationen und beschränken deren Verbreitung nur auf die relevanten Personen, die an der Behebung der Sicherheitslücke beteiligt sind. Wir bitten auch den Meldenden, die Informationen vertraulich zu behandeln, bis eine vollständige Lösung den Nutzern bereitgestellt wurde.
Wir ergreifen notwendige und angemessene Maßnahmen zum Schutz der von uns erhaltenen Sicherheitsdaten unter Einhaltung der gesetzlichen Vorgaben. Even Realities wird die genannten Daten nicht freiwillig an Dritte weitergeben oder offenlegen, es sei denn, der betroffene Kunde fordert dies ausdrücklich oder es ist gesetzlich vorgeschrieben.
4. Unzulässige Aktivitäten
Folgende Aktivitäten sind untersagt:
- Unbefugter Zugriff auf Daten oder Systeme von Even Realities
- Störung der Stabilität oder Verfügbarkeit von Diensten
- Ausnutzung von Sicherheitslücken über das zur Demonstration der Auswirkungen Notwendige hinaus
- Vorzeitige öffentliche Offenlegung von Informationen über Sicherheitslücken ohne Abstimmung
- Jegliche Aktivität, die gegen geltende Gesetze oder Vorschriften verstößt
Sollten während der Entdeckung einer Sicherheitslücke sensible oder personenbezogene Daten gefunden werden, muss der Forscher die Tätigkeit sofort einstellen, weiteren Zugriff vermeiden, alle lokal gespeicherten Kopien dieser Daten löschen und Even Realities unverzüglich in der Sicherheitslückenmeldung darüber informieren.
Bitte geben Sie in Ihrem Bericht keine sensiblen personenbezogenen Daten an, die über das strikt Notwendige zum Nachweis der Sicherheitslücke hinausgehen.
5. Aktualisierungen der Richtlinie
Diese Richtlinie kann von Zeit zu Zeit aktualisiert werden.
Die jeweils aktuelle Version wird auf der offiziellen Website von Even Realities veröffentlicht.