Cyber Security Audi Vulnerability Reporting Policy

Die Sicherheit und hohe Qualität unserer Produkte zu erhalten, ist uns ein wichtiges Anliegen. Hinweise von Sicherheitsexperten sind uns dabei sehr wichtig. Falls Sie eine potentielle Schwachstelle in einem unserer Produkte finden, senden Sie uns bitte Ihre Ergebnisse per E-Mail an vulnerability@audi.de. Beachten Sie dabei den Geltungsbereich und die disqualifizierenden und qualifizierenden Schwachstellen.

Kontakt aufnehmen

  • Bitte verwenden Sie ausschließlich den ausgewiesenen Kommunikationskanal, um uns Schwachstelleninformationen zu melden.
  • Senden Sie uns die Information bitte in englischer oder deutscher Sprache zu.
  • Verschlüsseln Sie die E-Mail mit dem öffentlichen PGP-Schlüssel, um die Vertraulichkeit der Daten zu schützen.
  • Geben Sie ausreichend Details zum Nachstellen der Schwachstelle an:
  1. Nennen Sie uns den Zeitpunkt, zu dem Sie die Schwachstelle entdeckt haben.
  2. Bitte lassen Sie uns im Fall einer Fahrzeugschwachstelle alle verfügbaren Informationen zum Modell, der Fahrgestellnummer, des Bauteils/der Bauteile, der Teilenummer(n) und des Softwarestands zukommen.
  3. Beschreiben Sie die Voraussetzungen, die erfüllt sein müssen, um die Schwachstelle ausnutzen zu können.
  4. Beschreiben Sie den Zustand des getesteten Systems und falls möglich, stellen Sie uns den Code Ihres Proof of Concepts zur Verfügung.
  5. Bitte sehen Sie davon ab, ausschließlich Ergebnisse von automatisierten Scan-Tools zu senden.

Wir werden Sie zeitnah (in der Regel innerhalb von 2 bis 3 Geschäftstagen) kontaktieren und über das weitere Vorgehen informieren.
Bitte beachten Sie, dass Fahrzeuge sicherheitstechnischen und gesetzlichen Vorschriften unterliegen. Daher kann das Beheben einer Fahrzeugschwachstelle z. B. durch notwendige Absicherungen zeitaufwändiger sein. Geben Sie uns daher bitte Zeit (Responsible Disclosure).

Ergänzende Hinweise zum Umgang mit unseren Produkten

Mehr Details

  • Jegliche eigenständige Aktivität im Zusammenhang mit unseren Produkten erfolgt auf eigene Gefahr.
  • Befolgen Sie zu jeder Zeit die jeweils geltenden Gesetze.
  • Wenn Sie sich mit einem unserer Produkte oder Fahrzeuge auseinandersetzen, verwenden Sie nur ein Fahrzeug, das in Ihrem Eigentum steht oder eines, für welches Sie die Erlaubnis des Eigentümers haben, sich damit auseinanderzusetzen.
  • Wenn Sie sich mit einem unserer Produkte oder Fahrzeuge auseinandersetzen, verwenden Sie nur ein Fahrzeug, das in Ihrem Eigentum steht oder eines, für welches Sie die Erlaubnis des Eigentümers haben, sich damit auseinanderzusetzen.
  • Starten Sie keine gezielten Attacken, die zu Denial-of-Service-Angriffen führen und vermeiden Sie generell hohe Belastungen. Wenn Sie davon ausgehen, dass unsere Server ein spezifisches Problem mit der Bewältigung von hohen Datenlasten haben, können Sie das gerne über den ausgewiesenen Kommunikationskanal mitteilen und wir versuchen Ihre Feststellungen in einer nicht-produktiven Umgebung zu reproduzieren.
  • Aktivitäten, die eine strafrechtliche Relevanz aufweisen, sind in jeglicher Form untersagt.
  • Beachten Sie, dass durch Reverse Engineering Rechte Dritter verletzt werden können, was zu rechtlichen Konsequenzen führen kann.
  • Führen Sie keine Aktivitäten durch, die Ihnen oder anderen schaden können.
  • Achten Sie darauf, dass Sie zu keiner Zeit die Straßenverkehrssicherheit gefährden und führen Sie Tests nicht auf öffentlichen Straßen und Plätzen, sondern nur an einem abgesicherten Ort mit einem stehenden Fahrzeug durch.

Hinweise zum Datenschutz

Informationen zum Umgang mit Ihren personenbezogenen Daten

Geltungsbereich

  • Produkte und Zubehör innerhalb des Geltungsbereichs:
  • IT-Systeme:
    Alle Hosts im Besitz der AUDI AG
  • Apps:
    Alle Apps, die von der AUDI AG veröffentlicht werden, z. B. myAudi App
  • Fahrzeuge, die unter der Marke Audi verkauft wurden
  • Zubehör, dass unter der Marke Audi verkauft wurde

Produkte und Zubehör außerhalb des Geltungsbereichs:

  • Webseiten von Audi Partnern – vereinzelt verwenden Audi Partnern eine Subdomain von .audi als Adresse für Ihre Webseite. Die AUDI AG hat keine Kontrolle über diese Webseiten. Bitte kontaktieren Sie das entsprechende Autohaus, falls Sie dort eine Schwachstelle ausfindig gemacht haben.

Schwachstellen

 

Disqualifizierende Schwachstellen

IT Systeme und Apps:

  • Schwachstellen, die sich außerhalb des Geltungsbereichs befinden
  • Denial-of-Service-Angriff (DoS / DDoS)
  • Brute-Force-Angriff
  • Social Engineering
  • Schwachstellen ohne Auswirkung auf die Sicherheit (Ihre Schwachstelle muss eine Auswirkung auf die Sicherheit haben, um berücksichtigt zu werden.)
  • URL-Weiterleitung
  • Berichte, die von automatischen Scan-Tools generiert wurden
  • Fehlende TLS-Kommunikation
  • Ausgelaufene TLS-Zertifikate

Fahrzeuge:

  • Physische Zerstörung von Schlössern, Diebstahlsicherungen etc.
  • Erlangen von Fahrzeugzugang durch physische Zerstörung
  • Verwendung gültiger Diagnose-Funktionen
  • Denial-of-Service Angriffe auf Steuergeräte oder Bussysteme mittels Überflutung

Qualifizierende Schwachstellen

IT Systeme OWASP Top 10:

  • Injection
  • Fehler in der Authentifizierung
  • Cross-Site-Scripting (XSS)
  • Zugriff auf Objekte ohne Berechtigungsprüfung
  • Sicherheitsrelevante Fehlkonfiguration
  • Enthüllung sensibler Daten
  • Fehlende Zugriffskontrolle auf Funktionsebene
  • Cross-Site-Request-Forgery (CSRF)
  • Nutzung von Komponenten mit bekannten Schwachstellen
  • Nicht validierte Umleitungen und Weiterleitungen

Fahrzeuge:

  • Schwachstellen
    - in Firmware-Updates und kryptografische Signaturen
    - im Identitätsmanagement
    - in Embedded Software Frameworks
    - in Debug-Schnittstellen
    - in Netzwerkprotokollen
    - in Authentifizierungsverfahren
  • Buffer and Stack Overflow
  • Injection
  • Externes Einschleusen beliebiger Daten auf fahrzeuginternen Bussystemen (CAN, LIN, Flexray etc.)
  • Fahrzeugentriegelung
  • Remote-Code-Ausführung
  • Kompromittierung des Update-Mechanismus, z. B. Einbringen von unerlaubter Firmware in Steuergeräte
  • Verstöße gegen DSGVO-Vorgaben: Datenerhebung, -nutzung, -speicherung und Enthüllung sensibler Daten

Schließen

Audi weltweit

Wechseln Sie zu Ihrer Audi Landes-/Vertriebsregionsseite und entdecken Sie aktuelle Angebote und Details zu Modellen, Produkten und Services in Ihrem Land / Ihrer Vertriebsregion.

    Schließen

    Schließen

    Sie nutzen einen Browser, der für diese Website nicht mehr unterstützt wird. Für die beste User Experience auf dieser Website nutzen Sie bitte die neueste Version von Chrome, Firefox, Safari oder Edge.

    Danke für Ihren Besuch und viel Spaß.
    Ihr Audi Team

    The international Audi website

    Discover Audi as a brand, company and employer on our international website. Experience our vision of mobility and let yourself be inspired.

    Audi of America: models, products and services

    Explore the full lineup of SUVs, sedans, e-tron models & more. Build your own, search inventory and explore current special offers.

    Switch to audiusa.com

    Fehlermeldung

    Das Feedback-Formular ist momentan nicht verfügbar.
    Bitte versuchen Sie es später nochmal.

    Deaktivieren Sie ggf. Ihren Ad-Blocker, um das Feedback-Formular aufrufen zu können.