Produktsicherheit

Auf dieser Seite können Schwachstellen in Produkten mit digitalen Elementen von Segway-Ninebot gemeldet werden; hier veröffentlichen wir außerdem Informationen zu Schwachstellen. Wir arbeiten mit externen Sicherheitsforschern zusammen, um die Sicherheit unserer Produkte insgesamt zu verbessern, und stellen Sicherheitshinweise sowie Angaben zum Unterstützungszeitraum bereit, damit Nutzer informiert und geschützt bleiben.

Coordinated Vulnerability Disclosure Policy

Version 1.0 · Gültig ab 01.09.2026 · Gepflegt vom Segway-Ninebot PSIRT

Anwendungsbereich. Alle von Segway-Ninebot in Verkehr gebrachten Produkte mit digitalen Elementen, einschließlich eingebetteter Software, mobiler Anwendungen und zugehöriger Datenfernverarbeitungslösungen.

Zu den Produkten mit digitalen Elementen von Segway-Ninebot zählen: E-Scooter, selbstbalancierende Fahrzeuge, E-Bikes, Navimow-Mähroboter sowie deren Software und mobile Anwendungen.

Schwachstelle melden

Bitte nutzen Sie die folgenden Kanäle, um vermutete Sicherheitslücken in unseren Produkten, Anwendungen oder zugehörigen Diensten zu melden.

Sicherheits-E-Mail
Öffentlicher PGP-Schlüssel

Bitte melden Sie Sicherheitslücken vorrangig über die E-Mail-Adresse. Falls eine Meldung per E-Mail nicht möglich ist, können Sie auch die Kundendienstkanäle in Ihrem Land bzw. Ihrer Region nutzen; Ihre Meldung wird an unser Product Security Incident Response Team (PSIRT) weitergeleitet.

Anonyme Meldungen werden akzeptiert.Kontaktangaben helfen uns jedoch, das Problem zu verifizieren und die Behebung zu koordinieren.

Wie wir Meldungen bearbeiten

Nach Eingang einer Meldung prüfen wir die übermittelten Informationen daraufhin, ob sie für eine Bewertung ausreichend detailliert sind, verifizieren, ob die Meldung eine tatsächliche Sicherheitslücke betrifft, bewerten deren Schweregrad und mögliche Auswirkungen, ermitteln die betroffenen Produkte oder Versionen und legen geeignete Maßnahmen zur Behebung fest.

Meldeweg. Email an product-security@ninebot.com mit Angabe von Produktname und Softwareversion, einer Beschreibung der Schwachstelle und der Schritte zu ihrer Reproduktion sowie – sofern bekannt – ob sie öffentlich bekannt ist oder aktiv ausgenutzt wird. Anonyme Meldungen werden akzeptiert. Bei sensiblen Angaben (Exploit-Code, Kundendaten, Schlüssel, Konfigurationsdaten) empfehlen wir eine Verschlüsselung mit unserem öffentlichen PGP-Schlüssel; fügen Sie nach Möglichkeit Ihren eigenen PGP-Schlüssel bei, damit wir sensible Informationen sicher mit Ihnen austauschen können.

Was Ihre Meldung enthalten sollte

Damit wir das Problem bewerten und nachvollziehen können, geben Sie bitte möglichst viele der folgenden Informationen an:

• Produktname und Modell

• Betroffene Software-, Firmware- oder App-Version

• Ausführliche Beschreibung der Schwachstelle

• Schritt-für-Schritt-Anleitung zur Reproduktion

• Erwartetes und tatsächliches Verhalten

• Mögliche Auswirkungen

• Proof-of-Concept-Code, Screenshots, Protokolle oder Netzwerkmitschnitte, sofern vorhanden

• Ihr Name und Ihre Kontaktdaten (bei anonymen Meldungen optional)

• Sofern bekannt: ob die Schwachstelle öffentlich bekannt ist oder aktiv ausgenutzt wird

Was Sie erwarten können. Wir bleiben während des gesamten Prozesses mit Ihnen in Kontakt: Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Arbeitstagen, übermitteln innerhalb von 10 Arbeitstagen eine Erstbewertung und informieren Sie, sobald die Schwachstelle behoben, entschärft oder anderweitig abgeschlossen wurde. Sofern angebracht, teilen wir weitere Aktualisierungen mit, etwa bei Anpassungen des Behebungsplans, Änderungen des Zeitplans für die Offenlegung oder Verzögerungen durch die Abstimmung mit beteiligten Dritten. Schwachstellen werden unverzüglich behoben; Sicherheitsaktualisierungen werden kostenlos bereitgestellt.

Abgestimmte Offenlegung und Sperrfrist

Bestätigte Schwachstellen können im Rahmen eines abgestimmten Offenlegungsverfahrens behandelt werden, insbesondere wenn noch keine Behebung verfügbar ist, wenn die Behebung eine Abstimmung über mehrere betroffene Produkte oder Parteien hinweg erfordert oder wenn Komponenten von Dritten, Open-Source-Komponenten oder von Zulieferern bereitgestellte Komponenten betroffen sind. Sofern nichts anderes vereinbart wird, beträgt die Sperrfrist standardmäßig 90 Arbeitstage ab Bestätigung der Schwachstelle. Diese Frist kann im Einzelfall je nach Komplexität der Behebung, erforderlicher Abstimmung in der Lieferkette und dem bestehenden Sicherheitsrisiko angepasst werden. Während der Sperrfrist sollten Einzelheiten zur Schwachstelle nicht öffentlich bekannt gemacht werden, bevor eine Behebung oder ein Sicherheitshinweis vorliegt. Nach der Behebung veröffentlichen wir gegebenenfalls entsprechende Informationen in unseren Sicherheitshinweisen und übermitteln Schwachstelleninformationen, sofern angebracht, auch an die europäische Schwachstellendatenbank (EUVD).

Forschung in gutem Glauben. Forschung, die in gutem Glauben nach dieser Richtlinie durchgeführt wird, ist autorisiert: Greifen Sie nicht auf Daten Dritter zu, beeinträchtigen Sie nicht die Verfügbarkeit oder Sicherheit von in Gebrauch befindlichen Produkten und halten Sie geltendes Recht ein. Segway-Ninebot wird bei Forschung, die im Einklang mit dieser Richtlinie erfolgt, keine rechtlichen Schritte einleiten.

Danksagung und Anerkennung.

Mit Ihrem Einverständnis nennen wir Ihren Beitrag in unserem Sicherheitshinweis oder auf unserer Danksagungsseite.

Sicherheitshinweise

Werden veröffentlicht, sobald eine Sicherheitsaktualisierung oder Abhilfemaßnahme verfügbar ist. Jeder Hinweis beschreibt die Schwachstelle und ihren Schweregrad, die betroffenen Versionen sowie den Bezug und die Installation der Behebung.

* Der Schweregrad wird nach CVSS v3.1 bewertet – siehe das CVSS-v3.1-Spezifikationsdokument.

IDTitelCVSSVeröffentlichungsdatumSicherheitshinweis

Sicherheitsaktualisierungen werden over-the-air über die Segway-Ninebot- bzw. Navimow-App bereitgestellt und standardmäßig automatisch installiert (Deaktivierung in den App-Einstellungen möglich). Jede veröffentlichte Aktualisierung bleibt mindestens 10 Jahre oder für die verbleibende Dauer des Unterstützungszeitraums verfügbar, je nachdem, welcher Zeitraum länger ist.

Unterstützungszeitraum

Der Unterstützungszeitraum ist der Zeitraum, in dem Schwachstellen wirksam behandelt und Sicherheitsaktualisierungen bereitgestellt werden – mindestens 5 Jahre. Das Enddatum ist zudem zum Kaufzeitpunkt auf der jeweiligen Produktseite angegeben.

ModellEnde des Unterstützungszeitraums (frühestens)

i105E,i108E

2034-12

X315E,X330E,X350E,X390E

2032-12

MH2206E,MH2210E,MH2215E,MH2230E

2032-12

Mi2808E,Mi2810E,Mi2815E,Mi2820E

2032-12

Mi2705E,Mi2706E,Mi2708E,Mi2710E

2033-12

MX2220E,MX2230E,MX2250E,MX22A0E,MX22B4E

2034-12

Mi2910,Mi2920E

2032-02

Mi3208E,Mi3708E,Mi3710E

2035-12

MZ5210E,MZ5410E,MZ5420E,MZ5430E

2033-12

MH5210E,MH5410E,MH5420E

2033-12