Cyber Security Audi Vulnerability Reporting Policy
Die Sicherheit und hohe Qualität unserer Produkte zu erhalten, ist uns ein wichtiges Anliegen. Hinweise von Sicherheitsexperten sind uns dabei sehr wichtig. Falls Sie eine potentielle Schwachstelle in einem unserer Produkte finden, senden Sie uns bitte Ihre Ergebnisse per E-Mail an vulnerability@audi.de. Beachten Sie dabei den Geltungsbereich und die disqualifizierenden und qualifizierenden Schwachstellen.
Kontakt aufnehmen
- Bitte verwenden Sie ausschließlich den ausgewiesenen Kommunikationskanal, um uns Schwachstelleninformationen zu melden.
- Senden Sie uns die Information bitte in englischer oder deutscher Sprache zu.
- Verschlüsseln Sie die E-Mail mit dem öffentlichen PGP-Schlüssel, um die Vertraulichkeit der Daten zu schützen.
- Geben Sie ausreichend Details zum Nachstellen der Schwachstelle an:
- Nennen Sie uns den Zeitpunkt, zu dem Sie die Schwachstelle entdeckt haben.
- Bitte lassen Sie uns im Fall einer Fahrzeugschwachstelle alle verfügbaren Informationen zum Modell, der Fahrgestellnummer, des Bauteils/der Bauteile, der Teilenummer(n) und des Softwarestands zukommen.
- Beschreiben Sie die Voraussetzungen, die erfüllt sein müssen, um die Schwachstelle ausnutzen zu können.
- Beschreiben Sie den Zustand des getesteten Systems und falls möglich, stellen Sie uns den Code Ihres Proof of Concepts zur Verfügung.
- Bitte sehen Sie davon ab, ausschließlich Ergebnisse von automatisierten Scan-Tools zu senden.
Wir werden Sie zeitnah (in der Regel innerhalb von 2 bis 3 Geschäftstagen) kontaktieren und über das weitere Vorgehen informieren.
Bitte beachten Sie, dass Fahrzeuge sicherheitstechnischen und gesetzlichen Vorschriften unterliegen. Daher kann das Beheben einer Fahrzeugschwachstelle z. B. durch notwendige Absicherungen zeitaufwändiger sein. Geben Sie uns daher bitte Zeit (Responsible Disclosure).
Ergänzende Hinweise zum Umgang mit unseren Produkten
- Jegliche eigenständige Aktivität im Zusammenhang mit unseren Produkten erfolgt auf eigene Gefahr.
- Befolgen Sie zu jeder Zeit die jeweils geltenden Gesetze.
- Wenn Sie sich mit einem unserer Produkte oder Fahrzeuge auseinandersetzen, verwenden Sie nur ein Fahrzeug, das in Ihrem Eigentum steht oder eines, für welches Sie die Erlaubnis des Eigentümers haben, sich damit auseinanderzusetzen.
- Wenn Sie sich mit einem unserer Produkte oder Fahrzeuge auseinandersetzen, verwenden Sie nur ein Fahrzeug, das in Ihrem Eigentum steht oder eines, für welches Sie die Erlaubnis des Eigentümers haben, sich damit auseinanderzusetzen.
- Starten Sie keine gezielten Attacken, die zu Denial-of-Service-Angriffen führen und vermeiden Sie generell hohe Belastungen. Wenn Sie davon ausgehen, dass unsere Server ein spezifisches Problem mit der Bewältigung von hohen Datenlasten haben, können Sie das gerne über den ausgewiesenen Kommunikationskanal mitteilen und wir versuchen Ihre Feststellungen in einer nicht-produktiven Umgebung zu reproduzieren.
- Aktivitäten, die eine strafrechtliche Relevanz aufweisen, sind in jeglicher Form untersagt.
- Beachten Sie, dass durch Reverse Engineering Rechte Dritter verletzt werden können, was zu rechtlichen Konsequenzen führen kann.
- Führen Sie keine Aktivitäten durch, die Ihnen oder anderen schaden können.
- Achten Sie darauf, dass Sie zu keiner Zeit die Straßenverkehrssicherheit gefährden und führen Sie Tests nicht auf öffentlichen Straßen und Plätzen, sondern nur an einem abgesicherten Ort mit einem stehenden Fahrzeug durch.
Hinweise zum Datenschutz
Informationen zum Umgang mit Ihren personenbezogenen Daten
Geltungsbereich
- Produkte und Zubehör innerhalb des Geltungsbereichs:
- IT-Systeme:
Alle Hosts im Besitz der AUDI AG - Apps:
Alle Apps, die von der AUDI AG veröffentlicht werden, z. B. myAudi App - Fahrzeuge, die unter der Marke Audi verkauft wurden
- Zubehör, dass unter der Marke Audi verkauft wurde
Produkte und Zubehör außerhalb des Geltungsbereichs:
- Webseiten von Audi Partnern – vereinzelt verwenden Audi Partnern eine Subdomain von .audi als Adresse für Ihre Webseite. Die AUDI AG hat keine Kontrolle über diese Webseiten. Bitte kontaktieren Sie das entsprechende Autohaus, falls Sie dort eine Schwachstelle ausfindig gemacht haben.
Schwachstellen
Disqualifizierende Schwachstellen
IT Systeme und Apps:
- Schwachstellen, die sich außerhalb des Geltungsbereichs befinden
- Denial-of-Service-Angriff (DoS / DDoS)
- Brute-Force-Angriff
- Social Engineering
- Schwachstellen ohne Auswirkung auf die Sicherheit (Ihre Schwachstelle muss eine Auswirkung auf die Sicherheit haben, um berücksichtigt zu werden.)
- URL-Weiterleitung
- Berichte, die von automatischen Scan-Tools generiert wurden
- Fehlende TLS-Kommunikation
- Ausgelaufene TLS-Zertifikate
Fahrzeuge:
- Physische Zerstörung von Schlössern, Diebstahlsicherungen etc.
- Erlangen von Fahrzeugzugang durch physische Zerstörung
- Verwendung gültiger Diagnose-Funktionen
- Denial-of-Service Angriffe auf Steuergeräte oder Bussysteme mittels Überflutung
Qualifizierende Schwachstellen
IT Systeme OWASP Top 10:
- Injection
- Fehler in der Authentifizierung
- Cross-Site-Scripting (XSS)
- Zugriff auf Objekte ohne Berechtigungsprüfung
- Sicherheitsrelevante Fehlkonfiguration
- Enthüllung sensibler Daten
- Fehlende Zugriffskontrolle auf Funktionsebene
- Cross-Site-Request-Forgery (CSRF)
- Nutzung von Komponenten mit bekannten Schwachstellen
- Nicht validierte Umleitungen und Weiterleitungen
Fahrzeuge:
- Schwachstellen
- in Firmware-Updates und kryptografische Signaturen
- im Identitätsmanagement
- in Embedded Software Frameworks
- in Debug-Schnittstellen
- in Netzwerkprotokollen
- in Authentifizierungsverfahren - Buffer and Stack Overflow
- Injection
- Externes Einschleusen beliebiger Daten auf fahrzeuginternen Bussystemen (CAN, LIN, Flexray etc.)
- Fahrzeugentriegelung
- Remote-Code-Ausführung
- Kompromittierung des Update-Mechanismus, z. B. Einbringen von unerlaubter Firmware in Steuergeräte
- Verstöße gegen DSGVO-Vorgaben: Datenerhebung, -nutzung, -speicherung und Enthüllung sensibler Daten
Audi weltweit
Wechseln Sie zu Ihrer Audi Landes-/Vertriebsregionsseite und entdecken Sie aktuelle Angebote und Details zu Modellen, Produkten und Services in Ihrem Land / Ihrer Vertriebsregion.