Zum Hauptinhalt springen

Sicherheitslücken melden

Wir behandeln Sicherheitsmeldungen zu allen GASTO Hotel Komponenten (PMS-Frontend, PMS-Backend, Housekeeping-App, Bridge, Container-Bundle, Ventoy-Autoinstall, Update-Server, Marketing- und Doku-Seiten) mit hoher Priorität.

Meldeweg​

E-Mail: security@gasto-hotel.de

Bitte in der Meldung enthalten, soweit bekannt:

  • Betroffenes Produkt und Version
  • Kurze Beschreibung der Schwachstelle
  • Reproduktionsschritte (Proof of Concept)
  • Auswirkung / Angriffsszenario
  • Ob und wo die Lücke bereits öffentlich diskutiert wird

Wenn die Meldung Details enthält, die selbst schutzwürdig sind (z. B. exponierte Systeme Dritter), bitte PGP-verschlüsselt melden — Public Key auf Anfrage per Signal / Telefon.

Was Sie von uns erwarten dürfen​

ZeitrahmenReaktion
≤ 3 WerktageEingangsbestätigung
≤ 10 WerktageErste technische Einschätzung inkl. Schweregrad
≤ 90 TageFix veröffentlicht oder begründete Verlängerung mit koordiniertem Offenlegungstermin
  • Wir arbeiten koordiniert mit dem meldenden Forscher zusammen.
  • Wir informieren betroffene Kunden über den Advisory-Feed und über die üblichen Update-Kanäle.
  • Wir melden meldepflichtige aktiv ausgenutzte Schwachstellen fristgerecht an das zuständige CSIRT gemäß Cyber Resilience Act (VO (EU) 2024/2847), Art. 14.

Was Sie nicht tun sollten​

  • Keine automatisierten Scans gegen produktive Kunden-Instanzen (hcr.msc-elba.com, Kunden-Boxen, Kunden-Cloud). Nutzen Sie eine eigene Test-Installation.
  • Kein Denial-of-Service, kein Umgehen von Rate-Limits.
  • Keine Nutzer-Daten exfiltrieren oder verändern.
  • Keine öffentliche Veröffentlichung vor dem koordinierten Termin.

Safe Harbor​

Wir verzichten auf zivil- und strafrechtliche Schritte gegen Meldende, sofern

  • die Meldung in gutem Glauben erfolgt,
  • die oben genannten Grenzen eingehalten werden,
  • uns eine angemessene Zeit zur Behebung bleibt.

Geltungsbereich​

Enthalten (in scope):

  • gasto-hotel.de, hilfe.gasto-hotel.de, update.gasto-hotel.de
  • GASTO Hotel PMS (Frontend + Backend), inklusive Container-Images
  • Housekeeping-App (Android / iOS)
  • GaHotelBridge (Windows-Service für Fiskaljournal-/Kassen-Kopplung)
  • GASTO CX Ventoy-Autoinstall / Kunden-Boxen
  • Update- und Advisory-Kanal

Außerhalb (out of scope):

  • Kunden-spezifische Konfigurationen (bitte an den jeweiligen Kunden)
  • Drittanbieter-Dienste (fiskaltrust, NinjaOne, Acronis)
  • Test- und Staging-Systeme, wenn nicht ausdrücklich hier gelistet
  • Angriffe, die physischen Zugang zur Kunden-Hardware voraussetzen

Advisories​

Bekannte Sicherheitsmeldungen, deren Behebung und die betroffenen Versionen werden als maschinenlesbarer Feed veröffentlicht:

Der Feed folgt der Struktur gasto-advisory-v1 und enthält pro Advisory:

FeldBeschreibung
idGASTO-YYYY-NNNN
titleKurzbeschreibung
severitylow / medium / high / critical (CVSS 3.1 basierend)
cvezugeordnete CVE-ID (falls beantragt)
publishedISO-8601 Zeitstempel
affectedListe von Produkten + betroffenen Versionsbereichen
fixedInerste Version mit Fix
descriptionDetails, Angriffsvektor, Empfehlung
referencesWeiterführende Links

SBOM​

Für jede Release-Version veröffentlichen wir eine Software-Stückliste (CycloneDX-JSON):

Acknowledgments​

Sicherheitsforscher, die zur Verbesserung von GASTO Hotel beigetragen haben, werden hier mit ihrer Zustimmung genannt:

(noch keine Einträge)

Rechtlicher Rahmen​