Projekt anfragen
Benešl Automation / Sicherheit
Meldung von Schwachstellen

Sicherheit und Meldung von Schwachstellen

Haben Sie eine Sicherheitslücke auf unserer Website, im Lizenzserver oder in unserer Software gefunden? Schreiben Sie uns. Wir nehmen jede Meldung ernst und danken Ihnen dafür.

So melden Sie eine Schwachstelle

Schreiben Sie uns eine E-Mail und geben Sie im Betreff „Security“ an. Die Nachricht sollte enthalten:

  • eine Beschreibung der Schwachstelle und ihrer Auswirkungen,
  • die betroffene Adresse, Funktion oder Produktversion,
  • die Schritte zur Reproduktion des Problems (eine kurze Beschreibung oder eine Beispielanfrage genügt),
  • einen Kontakt, an den wir antworten können.

benesl@benesl-automation.cz

Bitte senden Sie uns keine fremden personenbezogenen Daten und keine Daten, die durch Ausnutzen der Schwachstelle gewonnen wurden; zum Nachweis genügt ein minimales Beispiel. Wenn Sie sensible Unterlagen verschlüsselt senden müssen, schreiben Sie das in Ihrer ersten Nachricht, dann vereinbaren wir die Übermittlung.

Derselbe Kontakt ist auch maschinenlesbar veröffentlicht in der Datei /.well-known/security.txt.

Was Sie erwarten können

  • Den Eingang einer Meldung bestätigen wir in der Regel innerhalb von 3 Werktagen.
  • Innerhalb von 14 Tagen teilen wir Ihnen mit, wie wir die Meldung bewertet haben und wie es weitergeht.
  • Schwachstellen beheben wir nach ihrer Schwere und informieren Sie über den Zeitpunkt der Behebung.
  • Die Veröffentlichung stimmen wir mit Ihnen ab. Wenn Sie möchten, nennen wir Sie in der Danksagung.

Was im Geltungsbereich liegt

Meldungen können sich beziehen auf:

  • die Website benesl-automation.cz einschließlich des Lizenzportals und der Schnittstelle unter licence.benesl-automation.cz,
  • die Software TIA MCP (Installationspaket, Updates, Lizenzierung, Remote-Modus und OAuth-Anmeldung),
  • die Bibliotheken BaLib und die Anwendung BAVIS von Benešl Automation.

Nicht im Geltungsbereich liegen:

  • Dienste Dritter (Cloudflare, Stripe, iDoklad, E-Mail-Dienste), die Sie bitte direkt deren Betreibern melden,
  • Schwachstellen in Siemens-Produkten (TIA Portal, SPS, Openness), die an das Siemens ProductCERT gehören,
  • Überlastung des Dienstes (DoS), Spam, Social Engineering und physische Angriffe.

Richtlinien für Sicherheitsforscher

Wenn Sie in gutem Glauben handeln, sich an diese Richtlinien halten und uns angemessene Zeit für die Behebung geben, betrachten wir Ihre Meldung nicht als Angriff und leiten deswegen keine rechtlichen Schritte ein. Wir bitten Sie daher:

  • testen Sie nur Ihre eigenen Konten und Daten,
  • beeinträchtigen Sie weder die Verfügbarkeit des Dienstes noch die Daten anderer Kunden,
  • veröffentlichen Sie die Schwachstelle nicht, bevor wir uns auf einen Termin geeinigt haben.

Wie wir den Dienst absichern

  • Website und Lizenzserver verwenden HTTPS mit HSTS und senden Sicherheits-Header.
  • Kartenzahlungen werden von Stripe abgewickelt, Ihre Kartendaten erreichen uns nie.
  • Lizenzen sind digital signiert, und TIA MCP prüft sie offline.
  • TIA MCP läuft lokal auf Ihrem Rechner. Jeder Schreibzugriff auf das Projekt wird vorher gesichert, und das Laden in eine echte SPS ist standardmäßig deaktiviert.
  • Lizenz- und Bestelldaten sichern wir täglich in einem privaten Speicher und überwachen den Betrieb automatisch.

Sicherheitsupdates

Korrekturen veröffentlichen wir als reguläre TIA-MCP-Updates. Die Anwendung prüft einmal täglich, ob eine neue Version verfügbar ist (die Prüfung lässt sich abschalten).

Übersicht der Änderungen in den einzelnen Versionen

Seite zuletzt aktualisiert: 8. 10. 2026.