Security Center
Hier finden Sie alle sicherheitsrelevanten Informationen von RA Consulting
Version: 1.0
Stand: 27.07.2026
RA Consulting (nachfolgend „RA“, „wir“ oder „uns“) legt großen Wert auf die Sicherheit seiner Produkte, Aktualisierungsmechanismen und zugehörigen Dienste.
Trotz sorgfältiger Konzeption, Implementierung, Prüfung und Wartung können Schwachstellen nicht vollständig ausgeschlossen werden. Wir begrüßen daher Meldungen von IT-Sicherheitsexperten, Kunden, Nutzern, Partnern sowie anderen Personen, die in guter Absicht handeln und potenzielle Schwachstellen in RA-Produkten oder damit verbundenen, von RA kontrollierten Diensten feststellen.
Diese Richtlinie erläutert, wie Schwachstellen gemeldet werden können, welche Produkte und Dienste in ihren Anwendungsbereich fallen, wie RA entsprechende Meldungen bearbeitet und Informationen zu Schwachstellen veröffentlicht, wie Sicherheitsaktualisierungen kommuniziert werden und welche Tätigkeiten im Rahmen der IT-Sicherheit nicht zulässig sind. Sie dient der koordinierten Offenlegung und Behandlung von Schwachstellen sowie der Erfüllung der hierfür geltenden Pflichten von RA, insbesondere nach der Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung), soweit diese anwendbar ist.
Diese Richtlinie gilt für Schwachstellen in unterstützten RA-Produkten sowie in produktbezogenen Diensten, die von RA kontrolliert und auf dem EU-Markt bereitgestellt oder anderweitig von RA angeboten werden.
Informationen zur Produktsicherheit, Sicherheitshinweise, Anweisungen zur Meldung von Schwachstellen sowie Angaben zu Supportzeiträumen und Aktualisierungen werden zentral auf https://rac.de oder über einen anderen von RA kontrollierten Kanal bereitgestellt, auf den von dieser Website aus verwiesen wird.
Der Geltungsbereich umfasst:
Die nachfolgend aufgeführten Systeme und Tätigkeiten fallen grundsätzlich nicht in den Geltungsbereich dieser Richtlinie und werden nicht als direkte Testziele akzeptiert. Eine entsprechende Meldung kann dennoch zur Erstprüfung angenommen werden, wenn die meldende Person konkrete und reproduzierbare Auswirkungen auf die Sicherheit eines unterstützten RA-Produkts, eines von RA kontrollierten Dienstes, der Daten von RA-Kunden oder der Lieferkette eines RA-Produkts nachweist.
Im Sinne dieser Richtlinie bezeichnet der Begriff „Schwachstelle“ eine Schwäche, Anfälligkeit oder Fehlfunktion in einem RA-Produkt oder einem damit verbundenen, von RA kontrollierten Dienst, die ausgenutzt werden kann und dadurch dessen Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität, funktionale Sicherheit oder Cybersicherheit beeinträchtigen könnte.
Beispiele hierfür sind unter anderem:
Feststellungen fallen in der Regel nicht in den Geltungsbereich dieser Richtlinie, wenn keine praktisch relevanten Auswirkungen auf die Sicherheit nachgewiesen werden. Dazu zählen unter anderem fehlende, nach gängigen Best Practices empfohlene Sicherheitsheader oder Cookie-Flags, die Offenlegung von Versionsinformationen, zu detaillierte Fehlermeldungen, Clickjacking, CSRF mit geringen Auswirkungen, Content Spoofing, schwache CAPTCHA-Verfahren, die Ermittlung gültiger Benutzernamen (Username Enumeration), unzureichendes Rate Limiting, Self-XSS, ausschließlich auf automatisierten Scannern basierende Meldungen, Probleme mit nicht unterstützten Produkten oder Plattformen, die Offenlegung nicht sensibler Informationen, Meldungen zu veralteten Komponenten ohne Nachweis konkreter Auswirkungen auf ein RA-Produkt sowie UI-, UX-, Übersetzungs-, Rechtschreib- oder CSV-Injection-Probleme ohne nachgewiesene Sicherheitsauswirkungen.
Die unbeabsichtigte Offenlegung von Quellcode fällt weiterhin in den Geltungsbereich, wenn dabei Secrets, Schlüssel oder Zugangsdaten offengelegt werden, noch nicht veröffentlichter Code betroffen ist, unbefugter Zugriff auf Build-Systeme ermöglicht wird oder die Offenlegung des Quellcodes praktisch ausnutzbar ist.
Feststellungen zu TLS, DNS, E-Mail-Sicherheit oder zur Konfiguration der Unternehmenswebsites fallen grundsätzlich nicht in den Geltungsbereich. Dies gilt jedoch nicht, wenn sie die Produktsicherheit, Produktdownloads, Aktualisierungen, Melde- oder Authentifizierungsverfahren, Kundendaten, die Vertrauenswürdigkeit sicherheitsbezogener Mitteilungen von RA oder die Lieferkette eines RA-Produkts beeinträchtigen.
IT-Sicherheit muss auf sichere, rechtmäßige und nicht destruktive Weise sowie unter Wahrung des Datenschutzes durchgeführt werden.
Sie dürfen:
Sie dürfen nicht:
Wenn Sie versehentlich auf personenbezogene Daten, Kundendaten, vertrauliche Informationen, Secrets, Zugangsdaten, private Schlüssel oder sonstige sensible Daten zugreifen, brechen Sie die Prüfung sofort ab. Greifen Sie nicht weiter auf diese Daten zu und geben Sie sie nicht weiter. Informieren Sie RA unverzüglich und löschen Sie die Daten auf sichere Weise, sobald sie für die Meldung nicht mehr benötigt werden.
Bitte reichen Sie Meldungen auf Deutsch oder Englisch ein.
Primäre Kontaktadresse: psirt@rac.de
Alternative Kontaktadresse: csirt@rac.de
Meldeformular: https://www.rac.de/unternehmen/rechtliches/schwachstelle-melden/
Bitte verwenden Sie nach Möglichkeit die primäre Kontaktadresse. Nutzen Sie die alternative Kontaktadresse, wenn die primäre Kontaktadresse nicht erreichbar ist oder Sie innerhalb der unten genannten Frist keine Eingangsbestätigung erhalten haben.
Übermitteln Sie keine aktive Schadsoftware, destruktive Payloads, gestohlene oder personenbezogene Daten sowie vertrauliche Daten Dritter, sofern dies nicht zwingend erforderlich ist. Sollte eine solche Übermittlung ausnahmsweise erforderlich sein, kontaktieren Sie zunächst RA, um ein sicheres Übertragungsverfahren abzustimmen.
Eine aussagekräftige Schwachstellenmeldung sollte möglichst viele der folgenden Angaben enthalten:
Bitte entfernen, schwärzen oder anonymisieren Sie Secrets, personenbezogene Daten und sonstige sensible Informationen, sofern diese für das Verständnis der Schwachstelle nicht zwingend erforderlich sind.
RA bearbeitet Schwachstellenmeldungen im Rahmen eines koordinierten Verfahrens zur Behandlung von Schwachstellen.
RA ist bestrebt, den Eingang einer Meldung innerhalb von fünf Arbeitstagen zu bestätigen. Sollten Sie innerhalb von zehn Arbeitstagen keine Eingangsbestätigung erhalten haben, können Sie die alternative Kontaktadresse verwenden. Die Eingangsbestätigung bestätigt ausschließlich den Eingang der Meldung und bedeutet nicht, dass das Vorliegen einer Schwachstelle bereits bestätigt wurde.
Nach Eingang prüft RA die Meldung und kann ihr eine interne Vorgangsnummer zuweisen. Dabei bewertet RA den Umfang und die Reproduzierbarkeit der gemeldeten Schwachstelle, ihre Auswirkungen auf die Sicherheit, die betroffenen Versionen, Hinweise auf eine aktive Ausnutzung, betroffene Nutzer oder Daten sowie mögliche Auswirkungen auf die Lieferkette. Soweit erforderlich, stimmt sich RA mit relevanten Dritten ab. Dazu können Lieferanten, Open-Source-Projekte, Kunden, Partner, CSIRTs, ENISA oder andere zuständige Behörden gehören. Bei Bedarf kann RA zusätzliche Informationen anfordern.
RA priorisiert bestätigte Schwachstellen anhand ihres Schweregrads, ihrer Ausnutzbarkeit und des jeweiligen Supportstatus. Berücksichtigt werden außerdem die Voraussetzungen für einen lokalen oder entfernten Zugriff, erforderliche Authentifizierung oder Nutzerinteraktion, betroffene Nutzer, Systeme und Daten, verfügbare Maßnahmen zur Risikominderung, mögliche Auswirkungen auf die funktionale Sicherheit oder auf Kunden sowie Hinweise auf eine aktive Ausnutzung.
RA kann gegebenenfalls das CVSS verwenden und den ermittelten Schweregrad unter Berücksichtigung des jeweiligen Produktkontexts anpassen.
RA behebt bestätigte Schwachstellen oder mindert deren Auswirkungen unverzüglich. Dabei werden der Schweregrad, das mit dem Produkt verbundene Risiko, weitere relevante Kriterien und die verfügbaren technischen Möglichkeiten berücksichtigt.
Mögliche Maßnahmen umfassen Sicherheitsaktualisierungen, Konfigurationsänderungen, Workarounds oder eine Abstimmung mit Drittanbietern beziehungsweise Open-Source-Projekten. Eine Fehlerbehebung erfolgt möglicherweise nicht, wenn der gemeldete Sachverhalt keine Schwachstelle darstellt, nicht in den Geltungsbereich dieser Richtlinie fällt, ausschließlich nicht unterstützte Versionen betrifft oder keine praktisch relevanten Auswirkungen auf die Sicherheit hat.
RA kann die meldende Person bitten, die Wirksamkeit einer vorgesehenen Fehlerbehebung zu überprüfen.
RA ist bestrebt, die meldende Person über wesentliche Bearbeitungsschritte zu informieren. Zeitpunkt und Umfang dieser Informationen können vom Schweregrad und der Komplexität der Schwachstelle sowie von weiteren relevanten Umständen abhängen.
Wenn Sie diese Richtlinie einhalten und rechtmäßig, verantwortungsvoll und ohne Schaden zu verursachen handeln, beabsichtigt RA nicht, wegen einer in gutem Glauben durchgeführten IT-Sicherheitsanalyse im Zusammenhang mit der gemeldeten Schwachstelle rechtliche Schritte einzuleiten. Dies gilt nicht für rechtswidrige, schädliche, erpresserische, nötigende, destruktive, betrügerische, die Privatsphäre verletzende, kriminelle, nachrichtendienstliche oder mit dieser Richtlinie unvereinbare Tätigkeiten.
Während des festgelegten Unterstützungszeitraums eines RA-Produkts behandelt RA Schwachstellen des Produkts und stellt, soweit angemessen, Sicherheitsaktualisierungen, Maßnahmen zur Risikominderung oder andere Korrekturmaßnahmen bereit.
Aktualisierungen können über die offizielle Website von RA, die Aktualisierungsmechanismen des Produkts oder andere von RA kontrollierte Kanäle bereitgestellt werden. Die Nutzer sind dafür verantwortlich, verfügbare Aktualisierungen innerhalb eines angemessenen Zeitraums zu installieren, Maßnahmen zur Risikominderung umzusetzen und dabei die Anweisungen von RA zu beachten.
RA behandelt Schwachstellen eines Produkts während des dafür festgelegten Unterstützungszeitraums. Der jeweils geltende Unterstützungszeitraum einschließlich seines Enddatums, soweit dessen Angabe erforderlich ist, wird über von RA kontrollierte Kanäle bekannt gegeben, beispielsweise in Nutzerinformationen und -anweisungen, Kundenverträgen oder offiziellen Mitteilungen.
RA kann Meldungen zu nicht unterstützten Produkten oder Produkten am Ende ihres Lebenszyklus (End of Life) dennoch prüfen, wenn Hinweise auf eine aktive Ausnutzung, ein erhebliches Risiko für Nutzer oder Auswirkungen auf unterstützte Produkte vorliegen. Für solche Produkte sagt RA jedoch keine Sicherheitsaktualisierungen zu, es sei denn, RA ist hierzu gesetzlich oder vertraglich verpflichtet. RA kann ein Upgrade auf eine unterstützte Produktversion empfehlen.
RA unterstützt die koordinierte Offenlegung von Schwachstellen. Wir prüfen jede Meldung, um festzustellen, welche Maßnahmen zur Behebung, Information der Nutzer und öffentlichen Offenlegung erforderlich sind und welche gesetzlichen oder regulatorischen Meldepflichten bestehen. Dazu gehören, soweit anwendbar, auch die Meldepflichten nach der Cyberresilienz-Verordnung.
RA kann erforderliche Informationen weitergeben, soweit dies notwendig ist, um den gemeldeten Sachverhalt zu prüfen, eine Fehlerbehebung zu koordinieren, Nutzer zu schützen, betroffene Dritte einzubeziehen oder gesetzliche beziehungsweise behördliche Meldepflichten zu erfüllen. Wir schützen die Identität und die personenbezogenen Daten der meldenden Person, soweit dies möglich ist. Diese Informationen können jedoch mit Einwilligung der meldenden Person, soweit dies für die koordinierte Bearbeitung erforderlich ist oder aufgrund gesetzlicher Vorgaben beziehungsweise einer Anordnung zuständiger Behörden offengelegt werden.
Meldende Personen sollten Einzelheiten zu einer Schwachstelle erst dann öffentlich bekannt geben, nachdem RA angemessene Gelegenheit hatte, den Sachverhalt zu prüfen, gegebenenfalls eine Fehlerbehebung oder Maßnahme zur Risikominderung bereitzustellen und den Nutzern ausreichend Zeit für deren Umsetzung einzuräumen.
Zu behobenen oder in ihren Auswirkungen geminderten Schwachstellen in unterstützten Produkten veröffentlicht RA angemessene Sicherheitshinweise, es sei denn, die Veröffentlichung würde ein Sicherheitsrisiko verursachen oder ist gesetzlich eingeschränkt. RA kann die Veröffentlichung verzögern, den Umfang der veröffentlichten Informationen begrenzen oder die Veröffentlichung mit betroffenen Dritten abstimmen, wenn dies erforderlich ist, um Nutzer zu schützen, noch nicht behobene Schwachstellen nicht offenzulegen, gesetzliche Vorgaben einzuhalten oder die weitere Vorgehensweise mit betroffenen Dritten zu koordinieren.
RA behandelt Schwachstellenmeldungen vertraulich und verarbeitet personenbezogene Daten ausschließlich zur Behandlung und Untersuchung von Schwachstellen, zu deren Behebung, zur Koordinierung der Offenlegung, zur Erfüllung rechtlicher Verpflichtungen sowie zur Kommunikation mit der meldenden Person.
Meldende Personen sollten die Übermittlung personenbezogener und vertraulicher Daten auf das notwendige Minimum beschränken. RA gibt Informationen aus einer Meldung nur weiter, soweit dies für die Prüfung, Behebung, Koordinierung, Offenlegung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
RA nennt die Identität der meldenden Person in einem Sicherheitshinweis nur mit deren Zustimmung oder wenn RA gesetzlich dazu verpflichtet ist.
RA betreibt kein öffentliches Bug-Bounty-Programm und garantiert keine finanzielle Vergütung. Belohnungen, Geschenke, Anerkennungen oder öffentliche Nennungen erfolgen ausschließlich nach Ermessen von RA.
RA kann eine Anerkennung insbesondere ablehnen, wenn eine Meldung nicht in den Geltungsbereich dieser Richtlinie fällt, einen bereits bekannten Sachverhalt betrifft, nicht ausreichend detailliert ist, ausschließlich auf automatisierten Scannern beruht oder auf unzulässigen beziehungsweise mit dieser Richtlinie unvereinbaren Tätigkeiten basiert.
Diese Richtlinie gestattet keine Tätigkeiten, die gegen geltende Gesetze oder Vorschriften verstoßen. Sie ersetzt weder Produkt- oder Lizenzbedingungen noch Kundenvereinbarungen, Vertraulichkeitsverpflichtungen, Exportkontrollvorschriften, Datenschutzpflichten, Verpflichtungen zur Fahrzeugsicherheit oder sonstige zwingende gesetzliche Vorgaben.
RA behält sich vor, diese Richtlinie gelegentlich zu aktualisieren. Die jeweils aktuelle Fassung wird auf der offiziellen Website von RA veröffentlicht.