Richtlinie zur Offenlegung von Sicherheitslücken
Gültig ab: 9. Mai 2026
Yarbo („wir“, „uns“ oder „unser“) begrüßt verantwortungsbewusste Sicherheitsforschung seitens der globalen Sicherheitsgemeinschaft. Wir ermutigen Sicherheitsforscher, Sicherheitslücken zu identifizieren und verantwortungsbewusst offenzulegen, die unsere offiziellen Produkte, Anwendungen und unsere Cloud-Infrastruktur betreffen. Diese Richtlinie zur Offenlegung von Sicherheitslücken („Richtlinie“) definiert den gültigen Forschungsumfang, Safe-Harbor-Schutzmaßnahmen, Meldepflichten, Reaktionsverfahren und Regeln für die öffentliche Offenlegung für alle Forscher, die Sicherheitsprobleme an Yarbo melden.
1. Unser Engagement
Wir verpflichten uns, die Sicherheit, Stabilität und den Datenschutz aller Produkte und Dienste von Yarbo zu gewährleisten. Wir schätzen die Bemühungen unabhängiger Sicherheitsforscher und der Sicherheitsgemeinschaft, uns bei der kontinuierlichen Verbesserung unserer Sicherheitslage zu unterstützen, sehr.
Wir verpflichten uns zu folgenden Vorgehensweisen bei allen gültigen Schwachstellenmeldungen:
-
Zeitnahe Bestätigung Ihres Berichts
-
Durchführung einer vollständigen und gründlichen technischen Untersuchung
-
Entwicklung, Test und Veröffentlichung von Sicherheitspatches
-
Aufrechterhaltung einer transparenten Kommunikation während des gesamten Behebungsprozesses
-
Einhaltung der Regeln zur koordinierten Offenlegung und Würdigung der Beiträge von Forschern
2. Zulässiger Forschungsumfang (im Anwendungsbereich)
Sie dürfen in gutem Glauben begrenzte, nicht-destruktive Sicherheitsforschung an den folgenden, im Besitz von Yarbo befindlichen Ressourcen durchführen:
-
Domains und Cloud-Dienste:Alle offiziellen globalen und regionalen Websites, Cloud-Plattformen, Service-Schnittstellen und sonstigen geschäftlichen Endpunkte, die offiziell im Rahmen des Yarbo-Domain-Ökosystems betrieben werden, einschließlich aller Subdomains und Service-Endpunkte unter *.yarbo.com.
-
Offizielle Anwendungen: Yarbo-Mobil-Apps für iOS und Android, offizielle Webportale und selbst entwickelte Backend-Managementsysteme, die aktiv gewartet werden.
-
Hardwareprodukte: Alle offiziell veröffentlichten intelligenten Yarbo-Hardwaregeräte, die sich im Sicherheitswartungszyklus befinden, einschließlich intelligenter Mähroboter, Schneefräsen, Laubbläser und verwandter intelligenter Outdoor-Geräte, einschließlich Geräte-Firmware, eingebetteter Systeme und Kommunikationsprotokolle zwischen Gerät und Cloud.
-
Öffentliche APIs: Öffentlich zugängliche Anwendungsprogrammierschnittstellen für offizielle Yarbo-Produkte und -Plattformen.
3. Verbotener Anwendungsbereich (außerhalb des Anwendungsbereichs)
Die folgenden Ressourcen und Aktivitäten sind im Rahmen dieser Richtlinie nicht zulässig. Berichte, die auf folgenden Szenarien basieren, werden nicht akzeptiert und sind nicht für den Safe-Harbor-Schutz berechtigt:
-
Plattformen von Drittanbietern, SDKs von Drittanbietern, Open-Source-Komponenten und Nicht-Yarbo-Systeme
-
Produkte und Dienste, die nicht mehr angeboten werden, deren Verkauf eingestellt wurde oder deren Lebensdauer abgelaufen ist und für die keine offizielle Wartung mehr erfolgt
-
Social Engineering, Phishing, Pretexting oder Tests zum physischen Eindringen
-
Physische Demontage, Manipulation von Hardware, Chip-Probing oder destruktive physische Tests
-
Verteilte Denial-of-Service-Angriffe, Traffic-Flooding, Brute-Force-Angriffe oder jegliche Tests, die zu Instabilität des Dienstes, Leistungsbeeinträchtigungen oder Dienstunterbrechungen führen
-
Doppelte Meldungen, öffentlich bekannte Schwachstellen und Probleme, die durch unsachgemäße Bedienung durch den Benutzer verursacht wurden
-
Schwachstellen ohne reproduzierbare Schritte, ohne gültige Auswirkungen oder ohne Sicherheitsrisiko
4. Safe Harbor
Yarbo wird keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die Sicherheitsforschung unter strikter Einhaltung dieser Richtlinie betreiben. Sie sind durch Safe Harbor geschützt, wenn Sie:
-
in gutem Glauben und ausschließlich zum Zweck der Meldung von Sicherheitsrisiken an Yarbo handeln
-
nicht auf personenbezogene Benutzerdaten, sensible Informationen oder vertrauliche Daten von Yarbo zugreifen, diese ändern, speichern oder abziehen, soweit dies nicht für die Überprüfung der Sicherheitslücke unbedingt erforderlich ist
-
die Systemverfügbarkeit nicht beeinträchtigen, keine Geräte beschädigen, die öffentliche Sicherheit nicht gefährden und die Interessen der Benutzer nicht schädigen
-
keine Details zu ungepatchten Schwachstellen ohne offizielle schriftliche Genehmigung offenlegen
-
während der Untersuchung und Behebung mit dem Sicherheitsteam von Yarbo zusammenarbeiten
Jedes Verhalten, das über den Rahmen einer in gutem Glauben durchgeführten Sicherheitsforschung hinausgeht, führt zum Verlust des Safe-Harbor-Schutzes.
5. So melden Sie eine Sicherheitslücke
Bitte senden Sie alle Berichte über Sicherheitslücken an unsere offizielle Sicherheits-E-Mail-Adresse: security@yarbo.com
Damit unser Team Ihren Bericht effizient überprüfen und bearbeiten kann, sollte Ihre Meldung Folgendes enthalten:
-
Eine klare und detaillierte Beschreibung der Sicherheitslücke und der potenziellen Auswirkungen auf die Sicherheit
-
Eine vollständige Schritt-für-Schritt-Anleitung zur Reproduktion
-
Einen nicht-destruktiven Proof-of-Concept (PoC), der keinen Datenverlust, keinen Dienstausfall und keine Geräteschäden verursacht
-
Detaillierte Informationen zu den betroffenen Ressourcen, einschließlich URL, API-Endpunkt, App-Version, Gerätemodell und Firmware-Version
-
Unterstützende Nachweise wie Screenshots, Protokolle oder Bildschirmaufzeichnungen
-
Ihren bevorzugter Name für die öffentliche Nennung (optional)
6. Safe-Harbor-Regelung für Dritte
-
Wenn Sie einen gültigen Schwachstellenbericht einreichen, der einen in die Produkte und Infrastruktur von Yarbo integrierten Dienst eines Drittanbieters betrifft, werden wir die Offenlegung und Weitergabe des Inhalts Ihres Berichts an den betroffenen Drittanbieter streng kontrollieren. Wir können nicht-identifizierende Informationen, die aus Ihrem Schwachstellenbericht extrahiert wurden, an den betreffenden Dritten weitergeben, um die Behebung der Schwachstelle zu erleichtern, jedoch erst, nachdem wir Sie formell über unsere beabsichtigte Maßnahme informiert und eine schriftliche Zusicherung des Dritten erhalten haben, dass dieser aufgrund Ihres eingereichten Berichts keine rechtlichen Schritte oder Strafverfolgungsmaßnahmen gegen Sie einleiten wird. Wir werden Ihre personenbezogenen Daten niemals ohne Ihre ausdrückliche schriftliche Zustimmung an betroffene Dritte weitergeben.
-
Bitte beachten Sie, dass diese Richtlinie keine Sicherheitstests an Systemen und Diensten Dritter außerhalb des Geltungsbereichs dieser Richtlinie gestattet. Tests, die auf unabhängige Plattformen von Dritten abzielen, fallen nicht unter den Schutz dieser Richtlinie. Bevor Sie Sicherheitsforschung an Diensten von Dritten durchführen, müssen Sie die offizielle Richtlinie zur Offenlegung von Sicherheitslücken des Dritten (sofern verfügbar) konsultieren oder den Dritten direkt oder über einen Rechtsbeistand kontaktieren, um eine Genehmigung einzuholen. Keine Bestimmung dieser Richtlinie ist als Zustimmung von Yarbo auszulegen, Sie gegen Ansprüche, Streitigkeiten oder rechtliche Schritte von Dritten zu verteidigen, freizustellen oder zu schützen, die sich aus Ihren Sicherheitsforschungsaktivitäten ergeben.
-
Sollte ein Dritter oder eine Strafverfolgungsbehörde allein aufgrund Ihrer konformen Sicherheitsforschung und Schwachstellenoffenlegung gemäß dieser Richtlinie rechtliche Schritte gegen Sie einleiten und Sie vollständig in gutem Glauben gehandelt und alle hierin enthaltenen Bedingungen eingehalten haben (ohne vorsätzliche oder böswillige Verstöße), werden wir angemessene Maßnahmen ergreifen, um zu überprüfen und zu bestätigen, dass Ihre Handlungen in Übereinstimmung mit unseren offiziellen Regeln zur Offenlegung von Schwachstellen durchgeführt wurden. Alle gültigen Schwachstellenberichte, die Sie einreichen, werden von Yarbo als vertrauliche und potenziell privilegierte Dokumente behandelt, und wir werden uns einer erzwungenen Offenlegung solcher Informationen im größtmöglichen, nach geltendem Recht zulässigen Umfang widersetzen. Dennoch erkennen Sie an, dass ein zuständiges Gericht ungeachtet unserer Einwände eine Anordnung zur Offenlegung erlassen kann.
7. Aktualisierungen der Richtlinie
Yarbo behält sich das Recht vor, diese Richtlinie zur Offenlegung von Sicherheitslücken jederzeit zu aktualisieren. Alle Aktualisierungen werden auf der Sicherheitsseite unserer offiziellen Website veröffentlicht. Die Fortsetzung der Sicherheitsforschung und die Einreichung von Sicherheitslücken nach Aktualisierungen der Richtlinie gelten als Zustimmung zu den neuesten Bedingungen.
8. Kontakt
Für Schwachstellenmeldungen, Sicherheitsanfragen und Einsprüche gegen die Richtlinie kontaktieren Sie uns bitte unter:



























Private group · 33.0K members