# Was ist Coordinated Vulnerability Disclosure (CVD)?

> Coordinated Vulnerability Disclosure (CVD) ist ein Prozess, in dem ein Schwachstellen-Melder, der betroffene Anbieter oder Maintainer, Betreiber, Koordinatoren und andere relevante Parteien Informationen austauschen, damit eine Schwäche validiert, behoben und mit reduziertem vermeidbarem Schaden kommuniziert werden kann.

- Kanonische URL: https://yellowcube.eu/de/glossary/coordinated-vulnerability-disclosure/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Koordination umfasst Meldung, Analyse, Behebung oder Mitigation, Veröffentlichung und Updates; sie ist ein Risikoreduktionsprozess, kein Versprechen von Geheimhaltung oder Anbieterkontrolle über die Offenlegung.

Die Beteiligten, Produkte, Rechtsordnungen und die Dringlichkeit variieren von Fall zu Fall. Klare Meldekanäle, Empfangsbestätigung, sichere Informationshandhabung, Statuskommunikation, Eskalationswege und Kriterien für die öffentliche Offenlegung helfen den Parteien, trotz unvollständiger Beweislage oder konkurrierender Verantwortlichkeiten zu arbeiten.

### Wichtigste Punkte

- **Aufnahme und Validierung:** Reproduzierbare Beweise erfassen, ohne unnötige sensible Daten anzufordern, den Empfang bestätigen, einen sicheren Kontaktweg einrichten, betroffene Versionen und Auswirkung bewerten sowie weitere betroffene Parteien identifizieren.
- **Koordinationsarbeit:** Genug Informationen für Analyse, Behebung, Mitigation, Tests und nachgelagerte Vorbereitung teilen; wo möglich Rollen und Zieldaten vereinbaren und den Plan überdenken, wenn sich Risiko oder Fortschritt ändern.
- **Öffentliche Kommunikation:** Advisories sollten Nutzern helfen, betroffene Produkte zu identifizieren und Schutzmaßnahmen zu ergreifen, Beitragende nach Vereinbarung nennen, Korrekturen von Workarounds unterscheiden sowie dauerhafte Referenzen und Updates bieten.
- **Wichtige Einschränkung:** CVD kann weder eine Korrektur noch Konsens, Vertraulichkeit oder einen bestimmten Zeitplan garantieren. Eine Disclosure-Richtlinie oder Safe-Harbor-Erklärung gilt nur wie geschrieben und innerhalb ihres Scope und ihrer Rechtsordnung; sie ist keine universelle Immunität gegen rechtliche oder Drittansprüche.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/de/glossary/common-vulnerabilities-and-exposures/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Zero-Day-Schwachstelle](<https://yellowcube.eu/de/glossary/zero-day-vulnerability/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Bug-Bounty-Programm](<https://yellowcube.eu/de/glossary/bug-bounty/>)

### Quellen

[NIST SP 800-216](https://csrc.nist.gov/pubs/sp/800/216/final) · [CERT/CC: Coordinated Vulnerability Disclosure guidance](https://www.kb.cert.org/vuls/guidance/) · [CISA: Vulnerability Disclosure Policy Template](https://www.cisa.gov/vulnerability-disclosure-policy-template)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

