Bei Fox ESS nehmen wir die Sicherheit unserer Produkte, unserer Cloud-Plattform und unserer Dienste äußerst ernst.
Wir sind bestrebt, gemeinsam mit der Sicherheits-Community, unseren Kunden, Installateuren und Partnern potenzielle Sicherheitslücken verantwortungsbewusst zu identifizieren und zu beheben.
Auf dieser Seite wird unser Rahmenkonzept für das Schwachstellenmanagement dargelegt, einschließlich der Vorgehensweise bei der Meldung einer Sicherheitslücke, unserer Reaktion auf gemeldete Probleme und deren Bearbeitung sowie der Offenlegung von Informationen zu Sicherheitslücken in Übereinstimmung mit den geltenden Vorschriften. Außerdem wird beschrieben, was Sie während des gesamten Prozesses von uns erwarten können.
Geltungsbereich
Diese Richtlinie gilt für Produkte und Dienstleistungen von Fox ESS, darunter:
· Solarwechselrichter, Batterie-Energiespeichersysteme und Kommunikationsmodule
· Fox-Cloud-Dienste und die dazugehörige Backend-Infrastruktur
· Mobile Anwendungen von Fox ESS
· APIs und Webdienste
· Geräte-Firmware und zugehörige Software
So melden Sie eine Sicherheitslücke
Wenn Sie glauben, eine Sicherheitslücke in einem Produkt oder Dienst von Fox ESS entdeckt zu haben, teilen Sie uns dies bitte so schnell wie möglich mit.
Email:security@fox-ess.com
Bitte geben Sie bei der Meldung Folgendes an:
• Eine klare Beschreibung des Problems
• Schritte zur Reproduktion
• Betroffenes Produktmodell, Firmware-Version oder betroffene Plattform
• Etwaige Belege (Protokolle, Screenshots, Payloads usw.)
• Ihre Kontaktdaten (optional, falls Sie anonym bleiben möchten)
Wir empfehlen dringend, für die gesamte Kommunikation an security@fox-ess.com die PGP-Verschlüsselung (Pretty Good Privacy) zu verwenden.
Der öffentliche PGP-Schlüssel des Fox ESS-Sicherheitsteams ist unten aufgeführt:
• Schlüssel-ID: 8959FCFCBCF09435
• Fingerabdruck: C714 9ABF 7D5E C82F F6C7 16EA 8959 FCFC BCF0 9435
Sie können den öffentlichen Schlüssel herunterladen, indem Sie hier klicken.
Sie können unsere Vorlage für die Meldung von Sicherheitslücken herunterladen und verwenden, wenn Sie einen vermuteten Sicherheitsverstoß per E‑Mail melden. Fox ESS bestätigt den Eingang von Meldungen so schnell wie möglich und ist bestrebt, innerhalb von 24 Stunden eine erste Bestätigung zu senden. Die Dauer der Überprüfung kann je nach Komplexität, Schweregrad, Reproduzierbarkeit und betroffenem Produkt variieren.
Pipeline zur Bearbeitung von Sicherheitslücken

Unsere Pipeline zur Bearbeitung von Sicherheitslücken umfasst die folgenden Schritte:
• Entgegennahme von Sicherheitslücken: Unsere Sicherheits- und Entwicklungsteams überwachen regelmäßig die dafür vorgesehenen Meldekanäle für Sicherheitslücken, prüfen eingehende Meldungen umgehend und weisen sie zur entsprechenden Bearbeitung zu.
• Überprüfung von Sicherheitslücken: Wir bewerten und überprüfen jede Meldung und bestätigen dabei ihre Ausnutzbarkeit und ihre potenziellen Auswirkungen. Für die technische Schweregradbewertung verwendet Fox ESS das Common Vulnerability Scoring System (CVSS), einen offenen Industriestandard, der vom Forum of Incident Response and Security Teams (FIRST) gepflegt wird. Wir verwenden für die Bewertung in erster Linie CVSS v3.1 und prüfen kontinuierlich die Einführung von CVSS v4.0, da sich das Framework weiterentwickelt. Die CVSS-Basiswerte reichen von 0,0 bis 10,0 und entsprechen den folgenden qualitativen Schweregraden:
CVSS-Wert | Schweregrad |
0,0 | Keine |
0,1 – 3,9 | Gering |
4,0 – 6,9 | Mittel |
7,0 – 8,9 | Hoch |
9,0 – 10,0 | Kritisch |
Zu den CVSS v3.1-Metrikgruppen gehören:
• Basismetriken – Intrinsische Eigenschaften einer Schwachstelle (Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion sowie Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit).
• Zeitbezogene Metriken – Merkmale einer Schwachstelle, die sich im Laufe der Zeit ändern können, wie z. B. der Reifegrad des Exploit-Codes und der Grad der Behebung.
• Umgebungsbezogene Metriken – Anpassungen auf der Grundlage von Faktoren, die für die Umgebung eines Benutzers spezifisch sind, wie z. B. die Systemkritikalität und Sicherheitsanforderungen.
Bei öffentlich bekannt gewordenen Sicherheitslücken kann Fox ESS den entsprechenden CVSS-Score und den Vektor-String veröffentlichen, um Transparenz hinsichtlich der Schweregradbewertung zu gewährleisten.
• Behebung von Sicherheitslücken: Fox ESS entwickelt und implementiert geeignete Abhilfemaßnahmen, zu denen Firmware-Updates, Software-Patches, cloudseitige Korrekturen, Konfigurationsänderungen, vorübergehende Abhilfemaßnahmen oder Kundenhinweise gehören können. Die Abhilfemaßnahmen werden, soweit möglich, vor ihrer Veröffentlichung getestet und überprüft.
• Offenlegung von Sicherheitslücken und behördliche Meldung: Soweit dies nach geltenden Gesetzen und Vorschriften erforderlich ist, meldet Fox ESS relevante Sicherheitslücken und Sicherheitsvorfälle innerhalb der vorgeschriebenen Fristen an die zuständigen Behörden. Fox ESS koordiniert gegebenenfalls die öffentliche Offenlegung unter Berücksichtigung der Verfügbarkeit von Abhilfemaßnahmen, der Kundensicherheit, des Ausnutzungsrisikos und der geltenden behördlichen Anforderungen.
• Schließung von Sicherheitslücken und kontinuierliche Verbesserung: Wir beziehen Kundenfeedback und interne Überprüfungen ein, um unsere Prozesse zum Sicherheitslückenmanagement kontinuierlich zu verfolgen, zu aktualisieren und zu verbessern.
Unterstützung bei Sicherheitsupdates
Fox ESS stellt Sicherheitsupdates für den gesamten unterstützten Lebenszyklus jedes Produkts bis zum veröffentlichten Ende der Lebensdauer (End-of-Life, EOL) bereit.
Sofern es die Schwere und die Auswirkungen einer Sicherheitslücke rechtfertigen, kann Fox ESS Sicherheitsupdates über den veröffentlichten Supportzeitraum hinaus bereitstellen, sofern dies technisch machbar ist.
Kontakt
Fox ESS-Sicherheitsteam
E-Mail: security@fox-ess.com
Adresse: Nr. 939, Jinhai Third Road, New Airport Industry Area, Bezirk Longwan, Wenzhou, Provinz Zhejiang, China
Versionsverwaltung der Richtlinie
Version: 1.0
Veröffentlicht: Juli 2026
Das Fox ESS-Sicherheitsteam wird diese Richtlinie zur Offenlegung und zum Umgang mit Sicherheitslücken bei Bedarf aktualisieren und die überarbeiteten Fassungen auf dieser Seite veröffentlichen. Bitte informieren Sie sich regelmäßig auf dieser Seite über die aktuellste Version.