Food Experts verpflichtet sich, die Sicherheit seiner Kunden zu gewährleisten, indem es deren Informationen vor unbefugter Offenlegung schützt. Ziel dieser Richtlinie ist es, Sicherheitsforschern klare Leitlinien für die Durchführung von Aktivitäten zur Entdeckung von Schwachstellen an die Hand zu geben und ihnen zu vermitteln, wie entdeckte Schwachstellen nach unseren Vorstellungen gemeldet werden sollen. Diese Richtlinie beschreibt, welche Systeme und Arten von Forschung sie abdeckt, wie Schwachstellenberichte eingereicht werden und wie lange Sicherheitsforscher warten müssen, bevor sie Schwachstellen öffentlich offenlegen. Wir möchten, dass Sicherheitsforscher Schwachstellen ohne Bedenken melden, damit diese behoben werden können. Diese Richtlinie wurde erarbeitet, um unsere Werte widerzuspiegeln und unser Verantwortungsbewusstsein gegenüber Sicherheitsforschern zu wahren, die ihr Fachwissen in gutem Glauben mit uns teilen.

Autorisierung

Wenn Sie sich im Rahmen Ihrer Sicherheitsforschung in gutem Glauben bemühen, diese Richtlinie einzuhalten, betrachten wir Ihre Forschung als autorisiert, arbeiten mit Ihnen zusammen, um das Problem zu verstehen und schnell zu beheben, und werden im Zusammenhang mit Ihrer Forschung weder rechtliche Schritte empfehlen noch einleiten. Wir bieten jedoch keine finanziellen Belohnungen für die Offenlegung von Schwachstellen an.

Leitlinien

Im Sinne dieser Richtlinie bezeichnet „Forschung“ Tätigkeiten, bei denen Sie:

  • uns so bald wie möglich benachrichtigen, nachdem Sie ein tatsächliches oder potenzielles Sicherheitsproblem entdeckt haben
  • alles daransetzen, Verletzungen der Privatsphäre, Beeinträchtigungen der Nutzererfahrung, Störungen von Produktivsystemen sowie die Zerstörung oder Manipulation von Daten zu vermeiden.
  • Exploits nur in dem Umfang einsetzen, der erforderlich ist, um das Vorhandensein einer Schwachstelle zu bestätigen, und einen Exploit weder dazu verwenden, Daten zu kompromittieren oder zu exfiltrieren oder Kommandozeilenzugriff und/oder Persistenz herzustellen, noch den Exploit für „Pivoting“ auf andere Systeme nutzen.
  • uns eine angemessene Frist zur Behebung des Problems einräumen, bevor Sie es öffentlich offenlegen.
  • die Privatsphäre oder die Sicherheit des Personals oder der Kunden von Food Experts oder Dritter nicht vorsätzlich gefährden.
  • das geistige Eigentum oder sonstige geschäftliche oder finanzielle Interessen des Personals oder der Gesellschaften von Food Experts, der Kunden oder Dritter nicht vorsätzlich beeinträchtigen.

Sobald Sie festgestellt haben, dass eine Schwachstelle besteht, oder auf sensible Daten gestoßen sind (einschließlich personenbezogener Daten (PII), Finanzinformationen, privater Informationen oder Geschäftsgeheimnisse einer beliebigen Partei), müssen Sie den Test abbrechen, uns unverzüglich benachrichtigen und diese Daten an niemanden sonst weitergeben.

Geltungsbereich

Alle Systeme und Dienste, die mit den aufgeführten Domains verbunden sind, fallen in den Geltungsbereich, einschließlich der Subdomains und jeder Website mit einem Link auf diese Richtlinie.

Schwachstellen, die in nicht zu Food Experts gehörenden Systemen gefunden werden, liegen außerhalb des Geltungsbereichs und sind direkt dem Hersteller zu melden, und zwar gemäß dessen eigener Richtlinie für das Programm zur Offenlegung von Schwachstellen (VDP) (sofern vorhanden).

Obwohl wir weitere über das Internet zugängliche Systeme oder Dienste entwickeln und pflegen, bitten wir darum, aktive Forschung und Tests nur an den Systemen und Diensten durchzuführen, die unter den Geltungsbereich dieses Dokuments fallen. Wenn es ein System außerhalb des Geltungsbereichs gibt, das Ihrer Ansicht nach getestet werden sollte, setzen Sie sich bitte vorher mit uns in Verbindung, um dies zu besprechen.

ProduktDomain
Food Expertsfood-experts.com
Food SecuritasFoodsecuritas.com

Verhaltensregeln
Sicherheitsforscher dürfen nicht:

  • Systeme testen, die nicht im Abschnitt „Geltungsbereich“ (siehe oben) aufgeführt sind
  • Informationen über Schwachstellen offenlegen, außer in den Fällen, die in den Abschnitten „Meldung einer Schwachstelle“ und „Offenlegung“ (siehe unten) festgelegt sind.
  • physische Tests an Einrichtungen oder Ressourcen durchführen.
  • Social Engineering betreiben.
  • unerwünschte E-Mails an das Personal oder die Kunden von Food Experts senden, einschließlich „Phishing“-Nachrichten.
  • Angriffe vom Typ „Denial of Service“ oder „Ressourcenerschöpfung“ ausführen oder auszuführen versuchen.
  • Schadsoftware einschleusen.
  • Tests durchführen, die den Betrieb der Systeme von Food Experts beeinträchtigen könnten, oder Systeme von Food Experts vorsätzlich beschädigen, stören oder deaktivieren.
  • Anwendungen, Websites oder Dienste Dritter testen, die in Systeme von Food Experts eingebunden oder mit ihnen verlinkt sind.
  • Daten von Food Experts löschen, verändern, weitergeben, einbehalten oder vernichten oder Daten von Food Experts unzugänglich machen.
  • einen Exploit dazu nutzen, Daten zu exfiltrieren, Kommandozeilenzugriff herzustellen, eine persistente Präsenz in Systemen von Food Experts einzurichten oder „Pivoting“ auf andere Systeme von Food Experts zu betreiben.

Sicherheitsforscher müssen:

  • die Tests einstellen und uns unverzüglich benachrichtigen, wenn sie eine Schwachstelle entdecken.
  • die Tests einstellen und uns unverzüglich benachrichtigen, wenn sie feststellen, dass nicht öffentliche Daten frei zugänglich sind.
  • nach der Meldung einer Schwachstelle alle gespeicherten nicht öffentlichen Daten von Food Experts löschen.

Sicherheitsforscher dürfen:

  • nicht öffentliche Daten von Food Experts nur in dem Umfang einsehen oder speichern, der erforderlich ist, um das Vorhandensein einer möglichen Schwachstelle zu dokumentieren.

Meldung einer Schwachstelle

Schwachstellenberichte nehmen wir unter customer.support@food-experts.com entgegen.

Im Rahmen dieser Richtlinie übermittelte Informationen werden ausschließlich zu defensiven Zwecken verwendet, d. h. um Schwachstellen einzudämmen oder zu beheben. Wenn Ihre Ergebnisse neu entdeckte Schwachstellen umfassen, die alle Nutzer eines Produkts oder Dienstes und nicht nur Food Experts betreffen, können wir Ihren Bericht an die Cybersecurity and Infrastructure Security Agency (CISA) weitergeben, wo er gemäß deren koordiniertem Prozess zur Offenlegung von Schwachstellen bearbeitet wird. Ohne Ihre ausdrückliche Erlaubnis geben wir weder Ihren Namen noch Ihre Kontaktdaten weiter.

Mit der Meldung einer Schwachstelle erklären Sie, dass Sie die in dieser Richtlinie beschriebenen Leitlinien für die Durchführung von Sicherheitsforschung und die Offenlegung von Schwachstellen oder Hinweisen auf Schwachstellen im Zusammenhang mit den Informationssystemen von Food Experts gelesen, verstanden und akzeptiert haben, und willigen ein, dass der Inhalt der Meldung und die anschließende Kommunikation in einem System von Food Experts gespeichert werden.

Damit wir Meldungen sichten und priorisieren können, empfehlen wir, dass Ihre Berichte:

  • alle rechtlichen Bestimmungen und Bedingungen einhalten.
  • die Schwachstelle, den Ort ihrer Entdeckung und die möglichen Auswirkungen ihrer Ausnutzung beschreiben.
  • eine detaillierte Beschreibung der Schritte enthalten, die zur Reproduktion der Schwachstelle erforderlich sind (Proof-of-Concept-Skripte oder Screenshots sind hilfreich).

Offenlegung

Food Experts verpflichtet sich, Schwachstellen zeitnah zu beheben. Uns ist jedoch bewusst, dass die öffentliche Offenlegung einer Schwachstelle ohne sofortige Korrekturmaßnahme das Risiko erhöht. Wir bitten Sie daher, ab Erhalt unserer Eingangsbestätigung für Ihren Bericht 90 Kalendertage lang davon abzusehen, Informationen über entdeckte Schwachstellen weiterzugeben. Sind Sie der Ansicht, dass andere über die Schwachstelle informiert werden sollten, bevor wir Korrekturmaßnahmen umsetzen, bitten wir Sie, sich vorab mit uns abzustimmen.

Wir können Schwachstellenberichte an die Cybersecurity and Infrastructure Security Agency (CISA) sowie an betroffene Hersteller weitergeben. Namen oder Kontaktdaten von Sicherheitsforschern geben wir nicht weiter, sofern uns dazu nicht ausdrücklich die Erlaubnis erteilt wurde.

Verifizierung und Behebung

Der General Manager von Food Experts (oder eine von ihm beauftragte Person) ist dafür verantwortlich, einen Audit-Trail über Meldungen aus der Öffentlichkeit, Verifizierungen und Behebungen zu führen. Die Verifizierung und die Behebung werden je nach Ursprung der Schwachstelle den jeweils zuständigen Teammitgliedern zugewiesen.

Verfahren zur Verifizierung und Behebung

  • Nach Eingang einer E-Mail ist der General Manager von Food Experts (oder eine von ihm beauftragte Person) dafür verantwortlich, eine Teambesprechung einzuberufen und zu entscheiden, wer reagieren soll und in welchem Umfang.
    • Der Umfang der Reaktion schließt die Verifizierung der Bedrohung und die Kommunikation mit der Quelle ein.
  • Der General Manager von Food Experts (oder eine von ihm beauftragte Person) ist außerdem dafür verantwortlich, den Schweregrad der Bedrohung zu bestimmen; beispielsweise kann die Schwachstelle einen Sicherheitsvorfall darstellen und die Einbindung weiterer Mitarbeiter innerhalb der übergeordneten Volaris-Organisation erfordern.

Überprüfung und Überarbeitung

Diese Richtlinie wird mindestens einmal jährlich oder, falls dies als angemessen erachtet wird, auch häufiger überprüft. Die Überprüfung der Richtlinie obliegt Food Experts.

Stand: September 2026