Die HighQSoft GmbH begrüßt es, wenn Sicherheitsforscher, Kunden und die Öffentlichkeit potenzielle Sicherheitslücken in unseren Produkten und Dienstleistungen verantwortungsbewusst melden.
In dieser Richtlinie wird erläutert, was in den Geltungsbereich fällt, wie Sie eine Sicherheitslücke melden können, was Sie von uns erwarten können und wie die Offenlegung koordiniert wird. Sie ist das öffentliche Pendant zu unserem internen Verfahren zur Behandlung von Sicherheitslücken und Sicherheitsvorfällen.
Richtlinie Version 2.0. Gültigkeitsdatum: 05.08.2026. Verantwortlicher: HighQSoft PSIRT. Wird mindestens einmal jährlich überprüft.
Bitte melden Sie Sicherheitslücken über einen der folgenden Kanäle.
Anonyme Meldungen werden akzeptiert und genauso behandelt wie namentlich gekennzeichnete Meldungen. Bitte beachten Sie, dass wir bei einer anonymen Meldung keine Folgefragen stellen können, was unsere Überprüfungsmöglichkeiten einschränken kann.
Sollte Ihr Bericht vertrauliche Angaben enthalten, verschlüsseln Sie ihn bitte mit unserem öffentlichen Schlüssel.
BD8D BBD4 B1F8 14A7 A21D 6A4F 9F99 B119 CA66 6DC3Bevorzugte Sprachen: Englisch, Deutsch.
Diese Richtlinie gilt für Produkte der HighQSoft GmbH sowie für die darin enthaltenen Komponenten von Drittanbietern und Open-Source-Komponenten und die von uns selbst betriebenen Ressourcen.
Produkte:
Sollte ein HighQSoft-Produkt oben nicht aufgeführt sein, melden Sie den Befund dennoch. Wir erhalten lieber eine Meldung über etwas, das wir vergessen haben aufzulisten, als gar keine.
Welche Versionen fallen in den Geltungsbereich? Eine Version fällt so lange in den Geltungsbereich, wie sie sich innerhalb ihres Sicherheitsunterstützungszeitraums befindet.
Jede Version jedes Produkts erhält mindestens fünf Jahre lang ab dem Veröffentlichungsdatum dieser Version kostenlose Sicherheitsupdates. Dieser Zeitraum ist unabhängig von etwaigen Wartungsverträgen: Ob ein Wartungsvertrag besteht, hat keinen Einfluss darauf, ob eine Version unter diese Regelung fällt, und ändert nichts an unserer Verpflichtung, eine bestätigte Sicherheitslücke zu beheben. Eine Version fällt daher bis zum veröffentlichten Datum des Endes des Sicherheitssupports in den Geltungsbereich, und ein Produkt, das nicht mehr verkauft wird, fällt für jede Version, die dieses Datum noch nicht erreicht hat, weiterhin in den Geltungsbereich.
Sollten Sie sich nicht sicher sein, ob eine Version noch unterstützt wird, oder sollte das Datum für das Ende des Sicherheitssupports für Ihre Version nicht veröffentlicht sein, melden Sie den Befund bitte, und wir werden Sie darüber informieren. Versionen, deren Datum für das Ende des Sicherheitssupports bereits überschritten ist, fallen nicht unter den Geltungsbereich dieser Richtlinie; wir werden Sie jedoch dennoch darüber informieren, wie wir vorgehen werden.
Folgende Punkte fallen nicht in den Geltungsbereich:
Bei der Durchführung von Sicherheitstests müssen Sie:
Sofern Sie sich im Rahmen Ihrer Sicherheitsforschung nach bestem Wissen und Gewissen bemühen, diese Richtlinie einzuhalten, betrachtet die HighQSoft GmbH Ihre Forschung als zulässig, wird mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu beheben, und wird im Zusammenhang mit dieser Forschung keine rechtlichen Schritte einleiten oder empfehlen. Dies umfasst den Verzicht auf die Erhebung einer Strafanzeige gemäß §§ 202a bis 202c des deutschen Strafgesetzbuchs (StGB) sowie den Verzicht auf die Geltendmachung zivilrechtlicher Ansprüche, die sich aus im Rahmen dieser Richtlinie durchgeführten Forschungsarbeiten ergeben.
Sollte ein Dritter wegen Forschungsarbeiten, die Sie in Übereinstimmung mit dieser Richtlinie durchgeführt haben, rechtliche Schritte gegen Sie einleiten, werden wir darauf hinweisen, dass Sie die Richtlinie eingehalten haben.
Sollten Ihre Aktivitäten versehentlich Systeme oder Daten betreffen, die über den Geltungsbereich dieser Richtlinie hinausgehen, benachrichtigen Sie uns bitte unverzüglich; eine umgehende und ehrliche Meldung wird als Zeichen des guten Willens gewertet.
Bitte geben Sie Folgendes an:
Nach dem Absenden einer Meldung können Sie Folgendes von uns erwarten.
| Schritt | Unser Engagement |
|---|---|
| Bitte bestätigen Sie den Erhalt Ihres Berichts | innerhalb von 5 Werktagen |
| Wir führen eine erste Triage durch und teilen Ihnen unsere Einschätzung | innerhalb von 10 Werktagen |
| Statusaktualisierungen zu einem angenommenen Bericht | monatlich bis zum Abschluss |
Legen Sie nach Bestätigung eines Berichts Zeitfenster für die Behebung fest, und zwar nach Schweregrad, bewertet anhand des CVSS-Basiswerts:
| Schweregrad | CVSS-Basiswert | Ziel |
|---|---|---|
| Kritisch | 9,0 bis 10,0 | Hat Vorrang vor anderen Entwicklungsarbeiten. Vorläufige Abhilfemaßnahmen oder Workarounds sind so bald wie möglich bereitzustellen; die Behebung des Problems soll innerhalb von 30 Kalendertagen erfolgen. |
| Hoch | 7,0 bis 8,9 | Behebung in der nächsten geplanten Version, voraussichtlich innerhalb von 90 Kalendertagen. |
| Mittel | 4,0 bis 6,9 | Für die Wartung eingeplant, soll innerhalb von 180 Kalendertagen behoben werden; kann mit anderen Korrekturen gebündelt werden. |
| Niedrig | 0,1 bis 3,9 | Im Rahmen der routinemäßigen Wartung erfasst und behoben. |
Diese Vorgaben gelten für jeden Melder, unabhängig davon, ob eine geschäftliche Beziehung besteht oder nicht, und werden eskaliert, sobald glaubwürdige Hinweise auf eine Ausnutzung in der Praxis vorliegen. Kunden mit einem Software-Wartungsvertrag erhalten möglicherweise im Rahmen ihres SLA schnellere Korrekturen.
Komplexe Angelegenheiten können mehr Zeit in Anspruch nehmen; sollte ein Ziel gefährdet sein, werden wir Sie darüber informieren und Ihnen die Gründe dafür erläutern.
Die HighQSoft GmbH praktiziert eine koordinierte Offenlegung von Sicherheitslücken.
Wir betreiben kein kostenpflichtiges Bug-Bounty-Programm.
Bitte geben Sie in einem Bericht keine unnötigen personenbezogenen Daten an. Die HighQSoft GmbH verarbeitet die von Ihnen übermittelten Informationen ausschließlich zum Zwecke der Sicherheitsüberprüfung, der Behebung von Problemen und der damit verbundenen Kommunikation mit Ihnen.
Die HighQSoft GmbH behält sich das Recht vor, diese Richtlinie zu aktualisieren. Die aktuelle Version und das Datum des Inkrafttretens sind oben auf dieser Seite angegeben.
Sie können uns Ihre Informationen auch anonym über das untenstehende Webformular übermitteln. Bei der Nutzung dieses Formulars erheben wir keine personenbezogenen Daten von Ihnen, und wir können Ihnen keine weiteren Fragen zu einer anonymen Meldung zukommen lassen.
HighQSoft GmbH
Black-und-Decker-Straße 17b
D-65510 Idstein
Sie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von hCaptcha laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen