Richtlinie zur Offenlegung von Sicherheitslücken (VDP) der HighQSoft GmbH

Die HighQSoft GmbH begrüßt es, wenn Sicherheitsforscher, Kunden und die Öffentlichkeit potenzielle Sicherheitslücken in unseren Produkten und Dienstleistungen verantwortungsbewusst melden.

In dieser Richtlinie wird erläutert, was in den Geltungsbereich fällt, wie Sie eine Sicherheitslücke melden können, was Sie von uns erwarten können und wie die Offenlegung koordiniert wird. Sie ist das öffentliche Pendant zu unserem internen Verfahren zur Behandlung von Sicherheitslücken und Sicherheitsvorfällen.

Richtlinie Version 2.0. Gültigkeitsdatum: 05.08.2026. Verantwortlicher: HighQSoft PSIRT. Wird mindestens einmal jährlich überprüft.

Kontakt

Kontakt

Bitte melden Sie Sicherheitslücken über einen der folgenden Kanäle.

Anonyme Meldungen werden akzeptiert und genauso behandelt wie namentlich gekennzeichnete Meldungen. Bitte beachten Sie, dass wir bei einer anonymen Meldung keine Folgefragen stellen können, was unsere Überprüfungsmöglichkeiten einschränken kann.

Sollte Ihr Bericht vertrauliche Angaben enthalten, verschlüsseln Sie ihn bitte mit unserem öffentlichen Schlüssel.

Bevorzugte Sprachen: Englisch, Deutsch.

Geltungsbereich

Geltungsbereich

Diese Richtlinie gilt für Produkte der HighQSoft GmbH sowie für die darin enthaltenen Komponenten von Drittanbietern und Open-Source-Komponenten und die von uns selbst betriebenen Ressourcen.

Produkte:

  • Der AReS Libertas ODS-Server, der AReS ODS6-Server und das AReS-Gateway
  • ASAMCommander (Lite, Professional und Enterprise) und seine Module
  • Merlin Analysis Server und Automatisierung von Analyse-Workflows
  • HQL, der HQL-Webdienst, das HQL-Gateway und die HQL-Toolboxen (matHQL, pyHQL)
  • Avalon ODS Server, für Versionen, die sich noch im Rahmen des Sicherheitsunterstützungszeitraums befinden
  • Das Migrations-Gateway von ODS5 zu ODS6 und die Datenintegrationsdienste, die wir als Produkte anbieten

Sollte ein HighQSoft-Produkt oben nicht aufgeführt sein, melden Sie den Befund dennoch. Wir erhalten lieber eine Meldung über etwas, das wir vergessen haben aufzulisten, als gar keine.

Welche Versionen fallen in den Geltungsbereich? Eine Version fällt so lange in den Geltungsbereich, wie sie sich innerhalb ihres Sicherheitsunterstützungszeitraums befindet.

Jede Version jedes Produkts erhält mindestens fünf Jahre lang ab dem Veröffentlichungsdatum dieser Version kostenlose Sicherheitsupdates. Dieser Zeitraum ist unabhängig von etwaigen Wartungsverträgen: Ob ein Wartungsvertrag besteht, hat keinen Einfluss darauf, ob eine Version unter diese Regelung fällt, und ändert nichts an unserer Verpflichtung, eine bestätigte Sicherheitslücke zu beheben. Eine Version fällt daher bis zum veröffentlichten Datum des Endes des Sicherheitssupports in den Geltungsbereich, und ein Produkt, das nicht mehr verkauft wird, fällt für jede Version, die dieses Datum noch nicht erreicht hat, weiterhin in den Geltungsbereich.

Sollten Sie sich nicht sicher sein, ob eine Version noch unterstützt wird, oder sollte das Datum für das Ende des Sicherheitssupports für Ihre Version nicht veröffentlicht sein, melden Sie den Befund bitte, und wir werden Sie darüber informieren. Versionen, deren Datum für das Ende des Sicherheitssupports bereits überschritten ist, fallen nicht unter den Geltungsbereich dieser Richtlinie; wir werden Sie jedoch dennoch darüber informieren, wie wir vorgehen werden.

Außerhalb des Geltungsbereichs

Außerhalb des Geltungsbereichs

Folgende Punkte fallen nicht in den Geltungsbereich:

  • Social Engineering, Phishing und Pretexting
  • Prüfung der physischen Sicherheit
  • Denial-of-Service-Angriffe sowie Last- und Stresstests
  • Jegliche Systeme, Dienste oder Infrastrukturen, die nicht Eigentum der HighQSoft GmbH sind oder von dieser betrieben werden, einschließlich Kundeninstallationen und Dienste von Drittanbietern
  • Berichte, die ausschließlich aus automatisierten Scanner-Ausgaben bestehen und keine nachweisbaren Auswirkungen aufweisen

Einsatzregeln

Einsatzregeln

Bei der Durchführung von Sicherheitstests müssen Sie:

  • Handeln Sie nach Treu und Glauben und vermeiden Sie Datenschutzverletzungen, Datenvernichtung und Betriebsstörungen
  • Wenden Sie nur die Techniken an, die zur Bestätigung der Sicherheitslücke erforderlich sind
  • Beenden Sie die Untersuchung unverzüglich, sobald ein Befund festgestellt wurde
  • Keine Daten abrufen, ändern oder speichern, die über das für einen Proof-of-Concept unbedingt erforderliche Maß hinausgehen
  • Bitte stimmen Sie die Veröffentlichung mit uns ab, wie unter „Offenlegung“ weiter unten beschrieben

Safe Harbor

Safe Harbor

Sofern Sie sich im Rahmen Ihrer Sicherheitsforschung nach bestem Wissen und Gewissen bemühen, diese Richtlinie einzuhalten, betrachtet die HighQSoft GmbH Ihre Forschung als zulässig, wird mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu beheben, und wird im Zusammenhang mit dieser Forschung keine rechtlichen Schritte einleiten oder empfehlen. Dies umfasst den Verzicht auf die Erhebung einer Strafanzeige gemäß §§ 202a bis 202c des deutschen Strafgesetzbuchs (StGB) sowie den Verzicht auf die Geltendmachung zivilrechtlicher Ansprüche, die sich aus im Rahmen dieser Richtlinie durchgeführten Forschungsarbeiten ergeben.

Sollte ein Dritter wegen Forschungsarbeiten, die Sie in Übereinstimmung mit dieser Richtlinie durchgeführt haben, rechtliche Schritte gegen Sie einleiten, werden wir darauf hinweisen, dass Sie die Richtlinie eingehalten haben.

Sollten Ihre Aktivitäten versehentlich Systeme oder Daten betreffen, die über den Geltungsbereich dieser Richtlinie hinausgehen, benachrichtigen Sie uns bitte unverzüglich; eine umgehende und ehrliche Meldung wird als Zeichen des guten Willens gewertet.

Was sollte ein Bericht enthalten?

Was sollte ein Bericht enthalten?

Bitte geben Sie Folgendes an:

  • Eine klare Beschreibung des Problems sowie des betroffenen Produkts, der betroffenen Version und der betroffenen Komponente
  • Schritte zur Reproduktion
  • Proof-of-Concept (Screenshots, Protokolle, Beispiele für Anfragen und Antworten oder Details zum Exploit)
  • Auswirkungen auf die Sicherheit und potenzielle Geschäftsrisiken
  • Vorgeschlagene Abhilfemaßnahme, falls vorhanden

Was Sie erwartet

Was Sie von uns erwarten können

Nach dem Absenden einer Meldung können Sie Folgendes von uns erwarten.

Schritt Unser Engagement
Bitte bestätigen Sie den Erhalt Ihres Berichts innerhalb von 5 Werktagen
Wir führen eine erste Triage durch und teilen Ihnen unsere Einschätzung innerhalb von 10 Werktagen
Statusaktualisierungen zu einem angenommenen Bericht monatlich bis zum Abschluss

Legen Sie nach Bestätigung eines Berichts Zeitfenster für die Behebung fest, und zwar nach Schweregrad, bewertet anhand des CVSS-Basiswerts:

Schweregrad CVSS-Basiswert Ziel
Kritisch 9,0 bis 10,0 Hat Vorrang vor anderen Entwicklungsarbeiten. Vorläufige Abhilfemaßnahmen oder Workarounds sind so bald wie möglich bereitzustellen; die Behebung des Problems soll innerhalb von 30 Kalendertagen erfolgen.
Hoch 7,0 bis 8,9 Behebung in der nächsten geplanten Version, voraussichtlich innerhalb von 90 Kalendertagen.
Mittel 4,0 bis 6,9 Für die Wartung eingeplant, soll innerhalb von 180 Kalendertagen behoben werden; kann mit anderen Korrekturen gebündelt werden.
Niedrig 0,1 bis 3,9 Im Rahmen der routinemäßigen Wartung erfasst und behoben.

Diese Vorgaben gelten für jeden Melder, unabhängig davon, ob eine geschäftliche Beziehung besteht oder nicht, und werden eskaliert, sobald glaubwürdige Hinweise auf eine Ausnutzung in der Praxis vorliegen. Kunden mit einem Software-Wartungsvertrag erhalten möglicherweise im Rahmen ihres SLA schnellere Korrekturen.

Komplexe Angelegenheiten können mehr Zeit in Anspruch nehmen; sollte ein Ziel gefährdet sein, werden wir Sie darüber informieren und Ihnen die Gründe dafür erläutern.

Offenlegung

Offenlegung

Die HighQSoft GmbH praktiziert eine koordinierte Offenlegung von Sicherheitslücken.

  • Wir arbeiten mit Ihnen zusammen, um das Problem zu überprüfen und zu beheben, und veröffentlichen anschließend einen Sicherheitshinweis, sobald eine Lösung oder Abhilfemaßnahme verfügbar ist. Betrifft eine Sicherheitslücke ein bereits veröffentlichtes Produkt, beantragen wir eine CVE-Kennung.
  • Das standardmäßige Abstimmungsfenster beträgt 90 Kalendertage ab dem Zeitpunkt unserer Bestätigung Ihrer Meldung. Wir bitten Sie, keine Einzelheiten vor dem vereinbarten Termin oder vor Ablauf des Zeitfensters zu veröffentlichen, je nachdem, was zuerst eintritt.
  • Sollten wir mehr Zeit benötigen, beispielsweise weil eine Fehlerbehebung eine abgestimmte Veröffentlichung mit einem Drittanbieter erfordert, werden wir Sie darum bitten und Ihnen die Gründe dafür erläutern. Wir werden unsere Zustimmung nicht ohne triftigen Grund verweigern.
  • Sollten wir innerhalb der Frist nicht antworten oder Abhilfe schaffen, steht es Ihnen frei, die Informationen zu veröffentlichen. Wir ziehen es vor, dass Sie die Informationen offenlegen, anstatt dass das Problem ungelöst bleibt.
  • Mit Ihrer Zustimmung werden wir Sie in der Mitteilung namentlich nennen. Sie können jedoch auch darum bitten, anonym zu bleiben.

Wir betreiben kein kostenpflichtiges Bug-Bounty-Programm.

Datenschutz und Umgang mit Daten

Datenschutz und Umgang mit Daten

Bitte geben Sie in einem Bericht keine unnötigen personenbezogenen Daten an. Die HighQSoft GmbH verarbeitet die von Ihnen übermittelten Informationen ausschließlich zum Zwecke der Sicherheitsüberprüfung, der Behebung von Problemen und der damit verbundenen Kommunikation mit Ihnen.

Änderungen der Richtlinien

Änderungen der Richtlinien

Die HighQSoft GmbH behält sich das Recht vor, diese Richtlinie zu aktualisieren. Die aktuelle Version und das Datum des Inkrafttretens sind oben auf dieser Seite angegeben.

Anonymes Webformular

Anonymes Webformular

Sie können uns Ihre Informationen auch anonym über das untenstehende Webformular übermitteln. Bei der Nutzung dieses Formulars erheben wir keine personenbezogenen Daten von Ihnen, und wir können Ihnen keine weiteren Fragen zu einer anonymen Meldung zukommen lassen.

Provide the name of the software you want to report a security issue with.
Provide the version of the software that you encountered a security issue with. The version is typically formatted as '26.1.4' or '2.7.10'
Additional input
Select any options that are applicable to the security incident you wish to report.
Provide details on the exact nature of the security issue. If there are steps to re-create the issue, please provide them here.

HighQSoft GmbH

Black-und-Decker-Straße 17b
D-65510 Idstein