Richtlinie zur Offenlegung von Sicherheitslücken (VDP) der HighQSoft GmbH

Die HighQSoft GmbH lädt Sicherheitsforscher und die Öffentlichkeit dazu ein, potenzielle Sicherheitslücken verantwortungsbewusst zu melden.

In dieser Richtlinie wird erläutert, wie Sicherheitslücken gemeldet werden können, welche Tests in den Geltungsbereich fallen und wie die HighQSoft GmbH mit den Meldungen umgeht.

Kontakt

Kontakt

Bitte melden Sie Sicherheitslücken an:

Sollte Ihr Bericht vertrauliche Angaben enthalten, verschlüsseln Sie ihn bitte mit unserem öffentlichen Schlüssel:

  • PGP-Schlüssel herunterladen: https://www.highqsoft.com/wp-content/uploads/HighQSoft-PSIRT-public.key
  • Fingerabdruck des Primärschlüssels: BD8D BBD4 B1F8 14A7 A21D 6A4F 9F99 B119 CA66 6DC3

Geltungsbereich

Geltungsbereich

Die folgenden Ziele fallen in den Geltungsbereich, sofern sie Eigentum der HighQSoft GmbH sind oder von dieser betrieben werden:

  • Öffentliche Websites
  • Öffentliche APIs
  • Desktop- und Client-Software

Außerhalb des Geltungsbereichs

Außerhalb des Geltungsbereichs

Die folgenden Aktivitäten fallen nicht in den Geltungsbereich:

  • Social Engineering, Phishing oder Pretexting
  • Prüfung der physischen Sicherheit
  • Alle Systeme, Dienste oder Infrastrukturen, die nicht Eigentum der HighQSoft GmbH sind

Einsatzregeln

Einsatzregeln

Bei der Durchführung von Sicherheitstests müssen Sie:

  • Handeln Sie nach Treu und Glauben und vermeiden Sie Datenschutzverletzungen, Datenvernichtung und Betriebsstörungen
  • Verwenden Sie ausschließlich die Techniken, die zur Bestätigung der Sicherheitslücke erforderlich sind
  • Beenden Sie die Untersuchung unverzüglich, sobald ein Befund festgestellt wurde
  • Keine Daten abrufen, ändern oder aufbewahren, die über das für den Proof-of-Concept unbedingt erforderliche Maß hinausgehen
  • Geben Sie keine Details zur Sicherheitslücke öffentlich bekannt, es sei denn, die HighQSoft GmbH erteilt zuvor eine schriftliche Genehmigung.

Safe Harbor

Safe Harbor

Die HighQSoft GmbH wird keine rechtlichen Schritte gegen Forscher einleiten, die:

  • Befolgen Sie diese Richtlinie nach bestem Wissen und Gewissen
  • Halten Sie sich an den Aufgabenbereich und die Einsatzregeln
  • Melden Sie Sicherheitslücken unverzüglich und leisten Sie angemessene Unterstützung bei der Überprüfung und Behebung

Sollten Ihre Aktivitäten versehentlich Auswirkungen auf Systeme oder Daten haben, benachrichtigen Sie uns bitte umgehend.

Was sollte ein Bericht enthalten?

Was sollte ein Bericht enthalten?

Bitte geben Sie Folgendes an:

  • Eine klare Beschreibung des Problems und des betroffenen Objekts
  • Schritte zur Reproduktion des Problems
  • Nachweis des Konzepts (Screenshots, Protokolle, Beispiele für Anfragen und Antworten oder Details zum Exploit)
  • Auswirkungen auf die Sicherheit und potenzielle Geschäftsrisiken
  • Vorgeschlagene Abhilfemaßnahmen, sofern vorhanden

Reaktions- und Bearbeitungsfristen

Reaktions- und Bearbeitungsfristen

Die HighQSoft GmbH hat sich folgende Ziele gesetzt:

  • Bestätigen Sie den Erhalt bitte innerhalb von 5 Werktagen
  • Führen Sie die erste Triage innerhalb von 15 Werktagen durch
  • Bitte liefern Sie monatlich Statusberichte zu den angenommenen Meldungen, bis diese abgeschlossen sind.

Komplexe Sachverhalte können zusätzlichen Zeitaufwand erfordern. Wir werden Sie nach Möglichkeit über Änderungen des Zeitplans informieren.

Offenlegung und Kommunikation

Offenlegung und Kommunikation

  • Meldungen werden als koordinierte Offenlegungen behandelt.
  • Eine Veröffentlichung durch Forscher bedarf der vorherigen schriftlichen Genehmigung der HighQSoft GmbH.
  • Die HighQSoft GmbH kann gegebenenfalls Sicherheitshinweise veröffentlichen.

Belohnungen und Anerkennung

Belohnungen und Anerkennung

Die HighQSoft GmbH betreibt derzeit kein kostenpflichtiges Bug-Bounty-Programm.

Nach unserem Ermessen können wir gültige Meldungen in einer öffentlichen Liste der bestätigten Meldungen aufführen, sofern der Meldende damit einverstanden ist.

Datenschutz und Umgang mit Daten

Datenschutz und Umgang mit Daten

  • Bitte geben Sie in Berichten keine unnötigen personenbezogenen Daten an.
  • Die HighQSoft GmbH verarbeitet die übermittelten Informationen ausschließlich zum Zwecke der Sicherheitsüberprüfung, der Behebung von Sicherheitsmängeln und der damit verbundenen Kommunikation.

Änderungen der Richtlinien

Änderungen der Richtlinien

Die HighQSoft GmbH behält sich das Recht vor, diese Richtlinie jederzeit zu aktualisieren.

Gültigkeitsdatum: 01.07.2026

Eigentümer: HighQSoft PSIRT

Anonymes Webformular

Anonymes Webformular

Sie können uns Ihre Informationen auch anonym übermitteln, indem Sie das folgende Webformular nutzen, um eine anonyme Meldung zu senden. Bitte beachten Sie, dass wir bei dieser Vorgehensweise keine personenbezogenen Daten von Ihnen erfassen. Bitte beachten Sie außerdem, dass wir Ihnen keine Rückfragen zu einer Meldung senden können.

Provide the name of the software you want to report a security issue with.
Provide the version of the software that you encountered a security issue with. The version is typically formatted as '26.1.4' or '2.7.10'
Additional input
Select any options that are applicable to the security incident you wish to report.
Provide details on the exact nature of the security issue. If there are steps to re-create the issue, please provide them here.

HighQSoft GmbH

Black-und-Decker-Straße 17b
D-65510 Idstein