Cybersicherheit
Hoymiles-Richtlinie zur Offenlegung von Schwachstellen
Die Mission von Hoymiles ist es, die führende Wahl für den Einstieg in intelligente Energielösungen zu werden. Wir machen zukunftsweisende Technologie wirkungsvoller, indem wir sie für alle zugänglich machen und mit hochwertigen Produkten intelligente Solarenergie weltweit verbreiten.
Diese Richtlinie zur Offenlegung von Schwachstellen gilt für alle Sicherheitslücken, die Sie an uns melden möchten. Wir empfehlen Ihnen, diese Richtlinie vor der Meldung einer Schwachstelle vollständig zu lesen und stets in Übereinstimmung mit ihren Vorgaben zu handeln.
Meldung von Schwachstellen
Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, senden Sie Ihren Bericht bitte an die folgende E-Mail-Adresse:
cybersecurity@hoymiles.com
Bitte geben Sie in Ihrem Bericht folgende Informationen an:
Angaben zur Schwachstelle:
Betroffenes System / Asset: Webadresse, IP-Adresse, Produkt- oder Dienstname, bei dem die Schwachstelle beobachtet wurdeTitel der Schwachstelle
Beschreibung der Schwachstelle: Zusammenfassung, unterstützende Dateien sowie mögliche Gegenmaßnahmen oder Empfehlungen
Auswirkungen: Welche Aktionen könnte ein potenzieller Angreifer durchführen?Schritte zur Reproduktion: Ein harmloser, nicht-destruktiver Proof-of-Concept (PoC). Dies stellt sicher, dass der Bericht schnell und präzise bewertet werden kann, und verringert das Risiko von Doppelmeldungen oder Missbrauchsmöglichkeiten (z. B. Subdomain-\Takeovers).
Optionale Kontaktdaten:
Name
E-Mail-Adresse
Was Sie erwarten können
Nach Eingang Ihres Berichts antworten wir Ihnen innerhalb von 5 Werktagen. Unser Ziel ist es, eine Erstbewertung (Triage) innerhalb von 10 Werktagen vorzunehmen und Sie über den aktuellen Fortschritt auf dem Laufenden zu halten.
Statusaktualisierungen: Werden bis zur vollständigen Behebung mindestens alle 7 Werktage bereitgestellt.
Priorisierung: Die Priorität der Behebung richtet sich nach den möglichen Auswirkungen, dem Schweregrad sowie der Komplexität der Ausnutzung. Die Erstbewertung und Bearbeitung von Schwachstellenmeldungen kann unter Umständen etwas Zeit in Anspruch nehmen.
Behebung: Wir benachrichtigen Sie, sobald die gemeldete Schwachstelle behoben ist. Ggf. bitten wir Sie zu bestätigen, ob die Sicherheitslücke durch die gewählte Lösung ausreichend geschlossen wurde.
Offenlegung / Veröffentlichung: Sobald die Schwachstelle behoben ist, prüfen wir Anfragen zur Veröffentlichung Ihres Berichts gerne. Um betroffenen Nutzern einheitliche Hinweise bereitzustellen, bitten wir Sie, jede öffentliche Bekanntgabe vorab mit uns abzustimmen (Coordinated Disclosure).
Verhaltensregeln
Bitte unterlassen Sie Folgendes ausdrücklich:
Verstoß gegen geltende Gesetze oder gesetzliche Vorschriften
Beeinträchtigung oder Störung der Dienste und Systeme der OrganisationUnbefugte Änderung von Daten in den Systemen oder Diensten der Organisation
Einsatz von hochintensiven, invasiven oder destruktiven Scan-Tools zur Suche nach Schwachstellen
Zugriff auf unnötige, übermäßige oder erhebliche Datenmengen
Durchführung oder Meldung jeglicher Form von Denial-of-Service-Angriffen (z. B. Überlastung eines Dienstes durch eine hohe Anzahl von Anfragen)
Öffentliche Bekanntgabe der Schwachstelle, bevor wir uns ausdrücklich auf einen gemeinsamen Zeitplan zur Offenlegung geeinigt haben
Stellungnahmen
Bekanntmachung zum Sicherheitsupdate der Hoymiles HM-Mikrowechselrichter
Bekanntmachung zum Sicherheitsupdate der Hoymiles HMS/HMT-Mikrowechselrichter