nomos system AG nimmt die Sicherheit ihrer Produkte ernst. Wenn Sie eine Schwachstelle in einem unserer Produkte oder Dienste entdeckt haben, bitten wir Sie, uns diese vertraulich zu melden. Wir behandeln jede Meldung nach dem Grundsatz der koordinierten Offenlegung (Coordinated Vulnerability Disclosure).
Geltungsbereich
Diese Richtlinie gilt für alle Produkte und Dienste von nomos system AG, insbesondere:
- nomos Controller (Hardware und Firmware, alle Varianten)
- nomos App für iOS und Android
- nomos Konfigurations- und Administrationsoberflächen
- nomos Cloud-Dienste und Fernzugriff
- nomos Node-RED-Integration und weitere von uns veröffentlichte Software
So melden Sie eine Schwachstelle
Senden Sie Ihre Meldung an security@nomos-system.com. Sie können uns auf Deutsch, Englisch oder Französisch schreiben.
Damit wir das Problem schnell nachvollziehen können, nennen Sie uns bitte:
- das betroffene Produkt und die Version (Firmware-Version des Controllers, App-Version)
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
- Schritte zur Reproduktion, nach Möglichkeit mit Beispieldaten oder einem Proof of Concept
- Ihren Namen und ob Sie bei einer Veröffentlichung genannt werden möchten
Bitte senden Sie keine Meldungen über öffentliche Kanäle wie Social Media oder öffentliche Issue-Tracker.
Was Sie von uns erwarten können
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
- Wir bewerten die Meldung und informieren Sie spätestens nach 14 Tagen über unsere Einschätzung und das weitere Vorgehen.
- Wir halten Sie über den Fortschritt der Behebung auf dem Laufenden.
- Wir stimmen den Zeitpunkt einer Veröffentlichung mit Ihnen ab. Unser Ziel ist, bestätigte Schwachstellen innerhalb von 90 Tagen zu beheben. Bei komplexen Fällen kann dieser Zeitraum in Absprache mit Ihnen verlängert werden.
- Nach Bereitstellung eines Updates veröffentlichen wir Informationen zur behobenen Schwachstelle in unseren Release Notes.
- Auf Wunsch nennen wir Sie als Entdecker der Schwachstelle.
Wir zahlen derzeit keine Prämien für Meldungen.
Spielregeln für Sicherheitsforscher
Wir bitten Sie, bei Ihrer Untersuchung folgende Regeln einzuhalten:
- Greifen Sie nur auf Systeme zu, die Ihnen gehören oder für deren Prüfung Sie eine ausdrückliche Erlaubnis haben. Testen Sie nicht an Anlagen Dritter.
- Lesen, verändern oder löschen Sie keine Daten, die nicht Ihre eigenen sind. Wenn Sie beim Nachweis einer Schwachstelle unbeabsichtigt auf fremde Daten stoßen, brechen Sie den Test ab und teilen Sie uns dies mit.
- Führen Sie keine Angriffe durch, die die Verfügbarkeit unserer Dienste oder der Anlagen unserer Kunden beeinträchtigen (zum Beispiel Denial of Service).
- Verzichten Sie auf Social Engineering, Phishing und physische Angriffe.
- Geben Sie uns angemessen Zeit, die Schwachstelle zu beheben, bevor Sie Informationen dazu veröffentlichen.
Zusicherung
Wenn Sie sich an diese Regeln halten und in gutem Glauben handeln, werden wir keine rechtlichen Schritte gegen Sie einleiten und Ihre Untersuchung als autorisiert im Sinne der geltenden Gesetze betrachten. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, werden wir bestätigen, dass Ihre Handlungen im Rahmen dieser Richtlinie erfolgt sind.
Ausserhalb des Geltungsbereichs
Folgende Punkte betrachten wir nicht als Sicherheitslücke:
- Meldungen automatisierter Scanner ohne Nachweis einer tatsächlichen Auswirkung
- fehlende Sicherheits-Header oder Best-Practice-Hinweise ohne konkrete Angriffsmöglichkeit
- Schwachstellen in Produkten Dritter, die wir lediglich integrieren (zum Beispiel Geräte anderer Hersteller); diese melden Sie bitte direkt beim jeweiligen Hersteller
- Zugriffe, die physischen Zugang zum Gerät oder die Zugangsdaten eines Administrators voraussetzen, sofern kein zusätzlicher Fehler vorliegt
Maschinenlesbare Angaben
Die Kontaktstelle ist zusätzlich nach RFC 9116 unter https://nomos-system.com/.well-known/security.txt hinterlegt.
Stand: September 2026