Richtlinie zu Sicherheitslücken


Bei Fox ESS nehmen wir die Sicherheit unserer Produkte, unserer Cloud-Plattform und unserer Dienste äußerst ernst.

Wir sind bestrebt, gemeinsam mit der Sicherheits-Community, unseren Kunden, Installateuren und Partnern potenzielle Sicherheitslücken verantwortungsbewusst zu identifizieren und zu beheben.

Auf dieser Seite wird unser Rahmenkonzept für das Schwachstellenmanagement dargelegt, einschließlich der Vorgehensweise bei der Meldung einer Sicherheitslücke, unserer Reaktion auf gemeldete Probleme und deren Bearbeitung sowie der Offenlegung von Informationen zu Sicherheitslücken in Übereinstimmung mit den geltenden Vorschriften. Außerdem wird beschrieben, was Sie während des gesamten Prozesses von uns erwarten können.



Geltungsbereich

Diese Richtlinie gilt für Produkte und Dienstleistungen von Fox ESS, darunter:

· Solarwechselrichter, Batterie-Energiespeichersysteme und Kommunikationsmodule

· Fox-Cloud-Dienste und die dazugehörige Backend-Infrastruktur

· Mobile Anwendungen von Fox ESS

· APIs und Webdienste

· Geräte-Firmware und zugehörige Software



So melden Sie eine Sicherheitslücke

Wenn Sie glauben, eine Sicherheitslücke in einem Produkt oder Dienst von Fox ESS entdeckt zu haben, teilen Sie uns dies bitte so schnell wie möglich mit.

Email:security@fox-ess.com


Bitte geben Sie bei der Meldung Folgendes an:

• Eine klare Beschreibung des Problems

• Schritte zur Reproduktion

• Betroffenes Produktmodell, Firmware-Version oder betroffene Plattform

• Etwaige Belege (Protokolle, Screenshots, Payloads usw.)

• Ihre Kontaktdaten (optional, falls Sie anonym bleiben möchten)


Wir empfehlen dringend, für die gesamte Kommunikation an security@fox-ess.com die PGP-Verschlüsselung (Pretty Good Privacy) zu verwenden.


Der öffentliche PGP-Schlüssel des Fox ESS-Sicherheitsteams ist unten aufgeführt:

• Schlüssel-ID: 8959FCFCBCF09435

• Fingerabdruck: C714 9ABF 7D5E C82F F6C7 16EA 8959 FCFC BCF0 9435

Sie können den öffentlichen Schlüssel herunterladen, indem Sie hier klicken.


Sie können unsere Vorlage für die Meldung von Sicherheitslücken herunterladen und verwenden, wenn Sie einen vermuteten Sicherheitsverstoß per E‑Mail melden. Fox ESS bestätigt den Eingang von Meldungen so schnell wie möglich und ist bestrebt, innerhalb von 24 Stunden eine erste Bestätigung zu senden. Die Dauer der Überprüfung kann je nach Komplexität, Schweregrad, Reproduzierbarkeit und betroffenem Produkt variieren.



Pipeline zur Bearbeitung von Sicherheitslücken


英文替换为德文.png


Unsere Pipeline zur Bearbeitung von Sicherheitslücken umfasst die folgenden Schritte:

Entgegennahme von Sicherheitslücken: Unsere Sicherheits- und Entwicklungsteams überwachen regelmäßig die dafür vorgesehenen Meldekanäle für Sicherheitslücken, prüfen eingehende Meldungen umgehend und weisen sie zur entsprechenden Bearbeitung zu.

Überprüfung von Sicherheitslücken: Wir bewerten und überprüfen jede Meldung und bestätigen dabei ihre Ausnutzbarkeit und ihre potenziellen Auswirkungen. Für die technische Schweregradbewertung verwendet Fox ESS das Common Vulnerability Scoring System (CVSS), einen offenen Industriestandard, der vom Forum of Incident Response and Security Teams (FIRST) gepflegt wird. Wir verwenden für die Bewertung in erster Linie CVSS v3.1 und prüfen kontinuierlich die Einführung von CVSS v4.0, da sich das Framework weiterentwickelt. Die CVSS-Basiswerte reichen von 0,0 bis 10,0 und entsprechen den folgenden qualitativen Schweregraden:


CVSS-Wert

Schweregrad

0,0

Keine

0,1 – 3,9

Gering

4,0 – 6,9

Mittel

7,0 – 8,9

Hoch

9,0 – 10,0

Kritisch


Zu den CVSS v3.1-Metrikgruppen gehören:

Basismetriken – Intrinsische Eigenschaften einer Schwachstelle (Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion sowie Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit).

Zeitbezogene Metriken – Merkmale einer Schwachstelle, die sich im Laufe der Zeit ändern können, wie z. B. der Reifegrad des Exploit-Codes und der Grad der Behebung.

Umgebungsbezogene Metriken – Anpassungen auf der Grundlage von Faktoren, die für die Umgebung eines Benutzers spezifisch sind, wie z. B. die Systemkritikalität und Sicherheitsanforderungen.


Bei öffentlich bekannt gewordenen Sicherheitslücken kann Fox ESS den entsprechenden CVSS-Score und den Vektor-String veröffentlichen, um Transparenz hinsichtlich der Schweregradbewertung zu gewährleisten.

Behebung von Sicherheitslücken: Fox ESS entwickelt und implementiert geeignete Abhilfemaßnahmen, zu denen Firmware-Updates, Software-Patches, cloudseitige Korrekturen, Konfigurationsänderungen, vorübergehende Abhilfemaßnahmen oder Kundenhinweise gehören können. Die Abhilfemaßnahmen werden, soweit möglich, vor ihrer Veröffentlichung getestet und überprüft.

Offenlegung von Sicherheitslücken und behördliche Meldung: Soweit dies nach geltenden Gesetzen und Vorschriften erforderlich ist, meldet Fox ESS relevante Sicherheitslücken und Sicherheitsvorfälle innerhalb der vorgeschriebenen Fristen an die zuständigen Behörden. Fox ESS koordiniert gegebenenfalls die öffentliche Offenlegung unter Berücksichtigung der Verfügbarkeit von Abhilfemaßnahmen, der Kundensicherheit, des Ausnutzungsrisikos und der geltenden behördlichen Anforderungen.

Schließung von Sicherheitslücken und kontinuierliche Verbesserung: Wir beziehen Kundenfeedback und interne Überprüfungen ein, um unsere Prozesse zum Sicherheitslückenmanagement kontinuierlich zu verfolgen, zu aktualisieren und zu verbessern.



Unterstützung bei Sicherheitsupdates

Fox ESS stellt Sicherheitsupdates für den gesamten unterstützten Lebenszyklus jedes Produkts bis zum veröffentlichten Ende der Lebensdauer (End-of-Life, EOL) bereit.

Sofern es die Schwere und die Auswirkungen einer Sicherheitslücke rechtfertigen, kann Fox ESS Sicherheitsupdates über den veröffentlichten Supportzeitraum hinaus bereitstellen, sofern dies technisch machbar ist.



Kontakt

Fox ESS-Sicherheitsteam

E-Mail: security@fox-ess.com

Adresse: Nr. 939, Jinhai Third Road, New Airport Industry Area, Bezirk Longwan, Wenzhou, Provinz Zhejiang, China



Versionsverwaltung der Richtlinie

Version: 1.0

Veröffentlicht: Juli 2026

Das Fox ESS-Sicherheitsteam wird diese Richtlinie zur Offenlegung und zum Umgang mit Sicherheitslücken bei Bedarf aktualisieren und die überarbeiteten Fassungen auf dieser Seite veröffentlichen. Bitte informieren Sie sich regelmäßig auf dieser Seite über die aktuellste Version.