Shelly Pro 3EM-3CT63: wie lange erhalte ich Security Fixes?

TishaH

New member
Hi

Shelly Pro 3EM-3CT63: wie lange erhalte ich Security Fixes?
Ich konnte keine solche Info auf der Shelly Seite finden.
 
Klare Antwort:
So lange der Hersteller gewillt und in der Lage ist, uns selbige bereit zu stellen.
Stichworte: Ökonomie (Aufwand und Nutzen) und auch die immer mögliche Insolvenz eines Herstellers
 
Für den Shelly Pro 3EM-3CT63 gibt es keine offiziell veröffentlichte Zusage, wie viele Jahre Firmware- oder Sicherheitsupdates bereitgestellt werden. Shelly nennt für dieses Modell 5 Jahre Garantie, macht aber keine verbindliche Aussage zu einem festen Update-Zeitraum.
Nach den bisherigen Erfahrungen wird es einige Jahre Support geben und es handelt sich auch um ein aktuelles Modell.
Du könntest versuchen direkt beim Support anzufragen.
 
Sorry, aber ich kann mir beim besten Willen nicht vorstellen, dass eine Firma in dieser Frage mit gutem Gewissen eine seriöse und verbindliche Antwort geben kann.
Sicherlich ist jede Firma gewillt, aber ökonomische Zwänge und gar eine mögliche Insolvenz lassen sich kaum vorhersagen.

Auf jeden Fall wünsche ich allen Nutzern der betreffenden (und auch allen anderen) Geräte/n, dass der Support noch seeeeehr lange anhält.
 
Klar läßt sich eine Insolvenz nicht vorhersagen, das ist immer ein Risiko. Aber das Verhalten und die "Updatepolitik" lassen Rückschlüsse auf die zukünftige Entwicklung zu.
 
Hi,

das dürfte egal sein.
Solange die Shellys nicht direkt mit dem Internet in Verbindung stehen.
Sonstige Verbindung ins Heimnetz nur über VPN.

Wir haben bei uns seit Anfang 2022 verschiedene Shellys im Einsatz.
Die haben keine Verbindung mit dem Internet - der Zugang ist für die gesperrt.
Sollte es ein Angreifer in dein Heimnetz schaffen hast du ganz andere Probleme.
 
Frage mich immer, für was soll einer bei einem Normalo-Menschen alles tun, um reinzukommen?????
Ja, bei einem Millionär oder so, um was abzuzwacken. Im Amt, firmen ja aber Normalo-Pups-Mensch.
Schon beim Handy, was will der Dieb? Es verkaufen zu 99,9 % nicht wegen Daten.
VPN ist schon lange nicht mehr sicher.
Und wenn er rein will, kommt er 100 % rein, egal was ihr macht.

Was ich bei Shelly komisch finde: keine Angaben wegen Wifi.
 
Zuletzt bearbeitet:
@MarcSenn Die meisten "Cyberkriminellen" wollen nicht die Daten eines Privatnutzers, die sind eigentlich nicht von Interesse. Die kann man ggf. noch als "Nebenprodukt" im Darknet verkaufen. Also Login-Daten, Account-Daten, Identitäts-Daten, usw. dafür greift keiner Deine Infrastruktur gezielt an, das nimmt man als "Beifang" mit.

Was interessanter ist für Cyberkriminelle ist in der Tat Deine Infrastruktur...

Die kann man z.B. herrlich in Bot-Netze integrieren. Auf die Art kann man z.B. DDoS-Angriffe orchestrieren, die von dutzenden IP-Adressen kommen.
Oder man kann ein "eigenes" VPN-Netz errichten, das nicht als eines der "großen VPNs" bekannt ist, um dieses für weiterführende Angriffe zu nutzen. So würde z.B. in den System des eigentlichen Ziels Deine IP-Adresse auftauchen. Stell Dir einfach mal vor, der böse Hacker greift das Deutsche Außenministerium an und in deren Logs taucht dann Deine IP auf... ich sag mal Hausdurchsuchung incomming.
Ein anderes Beispiel wäre, dass man Deine Rechenleistung klaut... und somit verteilte Rechenoperationen auf tausenden Geräten von unbedarften Nutzen durchführt.
Oder aber auch der Versand von SPAM-Mails über Dich .... mir fallen noch andere Dinge ein; aber ich höre mal auf.
 
Jo, ist schon relativ absehbar, was in so einem Szenario passieren würde, ich bin da ganz bei @Barungar - das sind halt so die "typischen" Dinge. Ist auch alles relativ statisch (Kampagnen mit bestimmten Zielen). Bin aber mal gespannt, wie sich das dann so mit der KI entwickelt, die hat dann "vielleicht" ein bisschen "mehr" Interesse an "allem" 😅
 
Antwort vom Shelly Support:

Thank you for contacting us!



1. Firmware Support & End-of-Life (EOL) Policy​


  • Minimum Support Commitment: We can confirm that Shelly Europe Ltd. formally commits to a minimum 5-year security update period from the date of product release, adhering to international product security standards (including UK PSTI framework requirements).
  • Lifecycle & EOL Management: Shelly does not publish fixed End-of-Life (EOL) dates at product launch. Because the Shelly Pro 3EM is built on Shelly's unified Gen2 platform architecture (mJS / RPC API framework), security maintenance updates are maintained across the entire product family. Historically, legacy hardware generations continue to receive critical security patches 6 to 8+ years post-launch.

2. Vulnerability Management & CVE Handling​


  • Status of CVE-2025-12056: We have verified that the out-of-bounds read exception in the Modbus TCP parser (CVE-2025-12056) has been fully resolved in firmware version 1.4.4. Devices deployed on or upgraded to firmware v1.4.4 or higher are completely protected against this issue.
  • Vulnerability Remediation SLA: Official security reporting is handled via security@shelly.com. Standard remediation protocol targets initial triage within 30 business days and patch deployment within a 90-day window following confirmation.

3. Local-Only & Air-Gapped Operations​


  • Protocol Independence: Local control protocols—including Modbus TCP, MQTT, local HTTP REST/RPC APIs, and WebSockets—are native core features of the device hardware. Disabling cloud connectivity does not impact device function, reliability, or internal logging.
  • Air-Gapped Update Strategy:Internet access and Shelly Cloud are not required to maintain security compliance. We perform firmware updates entirely on local networks through:
    • Direct upload of official binary firmware packages via the device's embedded Web UI.
    • Local RPC POST execution targeting an internal mirror server on your private network:

http://<device-ip>/rpc/Shelly.Update?url=http://<internal-server>/shelly-pro3em-v1.4.4.zip

ist das nur PR?
 
Angegriffen werden zuerst die Router die mit dem Internet in Verbindung stehen.
Und die werden vorrangig für die Botnetze verwendet.

Wie eigentlich immer muss man bei der Konfiguration aufpassen.

Geht man 100 %ig auf Nummer sicher darf man keine WLAN-Geräte verwenden.
Bzw. Geräte die direkt mit dem LAN / Internet verbunden sind.

Da bleiben dann der KNX-Standard und / oder DALI.
Beide habe ich schon in der Industrie geplant. Das geht noch wenn man alles neu macht.
Und viel Geld und viele Meter Kabel.

Der Vorteil bei den Shellys ist ja, das die sich einfach Nachrüsten lassen.
 

Letzte Anleitungen

Statistik des Forums

Themen
8.156
Beiträge
80.395
Mitglieder
8.896
Neuestes Mitglied
lockewg
Zurück
Oben