Security · CVD
Coordinated Vulnerability Disclosure
Stand: 26. Juli 2026
Sicherheit ist die Grundlage unseres Produkts. Wir betreiben souveräne, lokal laufende KI-Systeme für Unternehmen — entsprechend ernst nehmen wir gemeldete Schwachstellen. Diese Richtlinie beschreibt, wie Sie eine Sicherheitslücke verantwortungsvoll an uns melden und was Sie von uns erwarten dürfen.
1. Geltungsbereich
Diese Richtlinie gilt für:
- die Website
ai-z-group.comund die zugehörigen Dienste, - die BRANE-Appliance („AI in the Box“) und die zugehörige Verwaltungs-Infrastruktur,
- von AI-Z betriebene Endpunkte, die Sie rechtmäßig erreichen können.
Systeme und Daten unserer Kunden sind nicht Teil des Geltungsbereichs: Testen Sie ausschließlich gegen Ihre eigenen Systeme oder gegen von uns bereitgestellte Testumgebungen.
2. Wie Sie melden
Senden Sie Ihren Bericht an security@ai-z-group.com. Dieser Kontakt ist auch maschinenlesbar unter /.well-known/security.txt(RFC 9116) hinterlegt.
Ein hilfreicher Bericht enthält:
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung,
- die betroffene Komponente, URL oder Version,
- nachvollziehbare Schritte zur Reproduktion (gern mit Proof-of-Concept),
- Ihre Kontaktdaten für Rückfragen.
Bitte fügen Sie keine echten personenbezogenen oder Kundendaten bei. Wenn Sie eine verschlüsselte Übermittlung wünschen, weisen Sie uns in einer ersten Mail darauf hin.
3. Unsere Zusage
- Empfangsbestätigung innerhalb von 3 Werktagen.
- Erste Einschätzung (Triage und Schweregrad) in der Regel innerhalb von 10 Werktagen.
- Laufende Updates bis zur Behebung und eine abgestimmte Offenlegung (Coordinated Disclosure) im gemeinsamen Zeitrahmen.
- Aktiv ausgenutzte oder besonders kritische Schwachstellen behandeln wir vorrangig und mit erhöhter Priorität.
Die genannten Fristen sind Zielwerte und begründen keine vertraglichen Ansprüche gegenüber AI-Z GmbH.
4. Safe Harbour
Für gutgläubige Sicherheitsforschung im Rahmen dieser Richtlinie gilt: Wir betrachten Ihre Tätigkeit als autorisiert, leiten keine rechtlichen Schritte gegen Sie ein und werden Sie nicht bei Behörden anzeigen, solange Sie
- die Privatsphäre Dritter wahren und nicht mehr Daten abrufen als für den Nachweis nötig,
- keine Daten verändern, löschen oder die Verfügbarkeit beeinträchtigen,
- Erkenntnisse vertraulich behandeln, bis eine abgestimmte Offenlegung erfolgt ist,
- im Rahmen des Geltungsbereichs (Abschnitt 1) bleiben.
Bei Verstößen gegen diese Bedingungen entfällt der Schutz ohne gesonderte Mitteilung.
5. Nicht im Geltungsbereich
- Denial-of-Service (DoS/DDoS) und Volumen- oder Lasttests,
- Social Engineering, Phishing gegen Mitarbeitende oder physische Angriffe,
- Berichte, die ausschließlich aus automatisierten Scannern ohne belegte Auswirkung stammen,
- Schwachstellen, die privilegierten Zugriff auf die eigene Appliance eines Kunden voraussetzen.
6. Anerkennung
Auf Wunsch nennen wir Sie nach der Behebung gerne in unseren Danksagungen. Ein Bug-Bounty-Programm mit Geldprämien betreiben wir derzeit nicht.
7. Verantwortlicher
AI-Z GmbH
Königstraße 26, 70173 Stuttgart
Sicherheitskontakt: security@ai-z-group.com
Diese Richtlinie orientiert sich an RFC 9116 (security.txt) und den Vorgaben des EU Cyber Resilience Act zur koordinierten Offenlegung von Schwachstellen.
Schwachstelle melden
Bevorzugt per E-Mail (PoC-Anhänge, PGP möglich) — oder direkt über das Formular. Beide Wege landen im selben, sofort eskalierten Kanal.
PGP-verschlüsselte Übermittlung auf Anfrage — weisen Sie in einer ersten Mail darauf hin.