Sicherheitslücken melden
Wir behandeln Sicherheitsmeldungen zu allen GASTO Hotel Komponenten (PMS-Frontend, PMS-Backend, Housekeeping-App, Bridge, Container-Bundle, Ventoy-Autoinstall, Update-Server, Marketing- und Doku-Seiten) mit hoher Priorität.
Meldeweg
E-Mail: security@gasto-hotel.de
Bitte in der Meldung enthalten, soweit bekannt:
- Betroffenes Produkt und Version
- Kurze Beschreibung der Schwachstelle
- Reproduktionsschritte (Proof of Concept)
- Auswirkung / Angriffsszenario
- Ob und wo die Lücke bereits öffentlich diskutiert wird
Wenn die Meldung Details enthält, die selbst schutzwürdig sind (z. B. exponierte Systeme Dritter), bitte PGP-verschlüsselt melden — Public Key auf Anfrage per Signal / Telefon.
Was Sie von uns erwarten dürfen
| Zeitrahmen | Reaktion |
|---|---|
| ≤ 3 Werktage | Eingangsbestätigung |
| ≤ 10 Werktage | Erste technische Einschätzung inkl. Schweregrad |
| ≤ 90 Tage | Fix veröffentlicht oder begründete Verlängerung mit koordiniertem Offenlegungstermin |
- Wir arbeiten koordiniert mit dem meldenden Forscher zusammen.
- Wir informieren betroffene Kunden über den Advisory-Feed und über die üblichen Update-Kanäle.
- Wir melden meldepflichtige aktiv ausgenutzte Schwachstellen fristgerecht an das zuständige CSIRT gemäß Cyber Resilience Act (VO (EU) 2024/2847), Art. 14.
Was Sie nicht tun sollten
- Keine automatisierten Scans gegen produktive Kunden-Instanzen (
hcr.msc-elba.com, Kunden-Boxen, Kunden-Cloud). Nutzen Sie eine eigene Test-Installation. - Kein Denial-of-Service, kein Umgehen von Rate-Limits.
- Keine Nutzer-Daten exfiltrieren oder verändern.
- Keine öffentliche Veröffentlichung vor dem koordinierten Termin.
Safe Harbor
Wir verzichten auf zivil- und strafrechtliche Schritte gegen Meldende, sofern
- die Meldung in gutem Glauben erfolgt,
- die oben genannten Grenzen eingehalten werden,
- uns eine angemessene Zeit zur Behebung bleibt.
Geltungsbereich
Enthalten (in scope):
gasto-hotel.de,hilfe.gasto-hotel.de,update.gasto-hotel.de- GASTO Hotel PMS (Frontend + Backend), inklusive Container-Images
- Housekeeping-App (Android / iOS)
- GaHotelBridge (Windows-Service für Fiskaljournal-/Kassen-Kopplung)
- GASTO CX Ventoy-Autoinstall / Kunden-Boxen
- Update- und Advisory-Kanal
Außerhalb (out of scope):
- Kunden-spezifische Konfigurationen (bitte an den jeweiligen Kunden)
- Drittanbieter-Dienste (fiskaltrust, NinjaOne, Acronis)
- Test- und Staging-Systeme, wenn nicht ausdrücklich hier gelistet
- Angriffe, die physischen Zugang zur Kunden-Hardware voraussetzen
Advisories
Bekannte Sicherheitsmeldungen, deren Behebung und die betroffenen Versionen werden als maschinenlesbarer Feed veröffentlicht:
- JSON-Feed: https://hilfe.gasto-hotel.de/advisories.json
- Format-Beschreibung: siehe advisories.schema.json
Der Feed folgt der Struktur gasto-advisory-v1 und enthält pro Advisory:
| Feld | Beschreibung |
|---|---|
id | GASTO-YYYY-NNNN |
title | Kurzbeschreibung |
severity | low / medium / high / critical (CVSS 3.1 basierend) |
cve | zugeordnete CVE-ID (falls beantragt) |
published | ISO-8601 Zeitstempel |
affected | Liste von Produkten + betroffenen Versionsbereichen |
fixedIn | erste Version mit Fix |
description | Details, Angriffsvektor, Empfehlung |
references | Weiterführende Links |
SBOM
Für jede Release-Version veröffentlichen wir eine Software-Stückliste (CycloneDX-JSON):
- Aktuelle Version: https://update.gasto-hotel.de/latest/GaHotelServerSBOM.cdx.json
- Historische Versionen: update.gasto-hotel.de/v<version>/
Acknowledgments
Sicherheitsforscher, die zur Verbesserung von GASTO Hotel beigetragen haben, werden hier mit ihrer Zustimmung genannt:
(noch keine Einträge)
Rechtlicher Rahmen
- Cyber Resilience Act: Verordnung (EU) 2024/2847
- RFC 9116: security.txt-Format
- RFC 8615: .well-known-URIs
- CRA-Konformität & Support-Zeitraum
- EU-Konformitätserklärung