--------------------------

Coordinated Vulnerability Disclosure

  1. verolox

Schwachstelle melden

Sie haben eine Sicherheitslücke in verolox entdeckt? Melden Sie sie uns verantwortungsvoll – wir nehmen jede Meldung ernst und arbeiten mit Ihnen an einer zeitnahen Behebung.

Unser Anliegen

Die Sicherheit unserer Produkte und der Schutz unserer Kunden haben für uns hohe Priorität. Trotz sorgfältiger Entwicklung lassen sich Sicherheitslücken nie vollständig ausschließen. Wenn Sie eine Schwachstelle in einem unserer Produkte oder Dienste entdecken, bitten wir Sie, uns diese verantwortungsvoll zu melden. Wir nehmen jede Meldung ernst und arbeiten mit Ihnen zusammen an einer zeitnahen Behebung.

Geltungsbereich

Diese Richtlinie gilt für die Produkte und Dienste der ÖWD security systems GmbH & Co KG, insbesondere für die Produktlinie verolox.

Meldung einer Schwachstelle

Bitte senden Sie Ihre Meldung an support@verolox.dev.

Hilfreiche Angaben

Damit wir Ihre Meldung rasch bearbeiten können, helfen uns folgende Informationen:

  • Betroffenes Produkt und betroffene Version
  • Beschreibung der Schwachstelle und der möglichen Auswirkungen
  • Schritte zur Reproduktion (Proof of Concept, sofern vorhanden)
  • Technische Rahmenbedingungen (Konfiguration, Umgebung)
  • Ihre Kontaktdaten für Rückfragen

Unser Umgang mit Ihrer Meldung

SchrittFrist
Eingangsbestätigunginnerhalb von 48 Stunden
Erstbewertung der Meldunginnerhalb von 5 Werktagen
Laufende Information über den Bearbeitungsstandnach Bedarf, bis zur Behebung
Bearbeitungsschritte und Fristen

Wir bewerten die gemeldete Schwachstelle nach Schweregrad (CVSS) und beheben sie gemäß unseren internen Service-Level-Vorgaben:

Schweregrad (CVSS)Behebungsziel
Kritisch (≥ 9,0)innerhalb von 24 Stunden
Hoch (7,0–8,9)innerhalb von 7 Tagen
Mittel (4,0–6,9)innerhalb von 30 Tagen
Niedrig (< 4,0)mit dem nächsten regulären Release
Behebungsziele nach Schweregrad

Safe Harbor

Wir betrachten eine Sicherheitsforschung, die im Einklang mit dieser Richtlinie erfolgt, als autorisiert und zulässig. Solange Sie sich an diese Richtlinie halten, werden wir keine rechtlichen Schritte gegen Sie einleiten und Ihre Meldung als gutgläubig behandeln. Bitte beachten Sie dabei:

  • Greifen Sie ausschließlich auf eigene Konten oder Testdaten zu; vermeiden Sie den Zugriff auf personenbezogene Daten Dritter.
  • Beeinträchtigen Sie nicht den laufenden Betrieb (keine Denial-of-Service-Angriffe, keine Veränderung oder Löschung von Daten).
  • Geben Sie uns angemessene Zeit zur Behebung, bevor Sie Informationen zur Schwachstelle veröffentlichen.

Koordinierte Veröffentlichung

Wir bitten Sie, Details zu einer gemeldeten Schwachstelle erst nach erfolgter Behebung und in Abstimmung mit uns zu veröffentlichen. Wir stimmen den Zeitpunkt einer Veröffentlichung gemeinsam mit Ihnen ab.

Anerkennung

Auf Wunsch nennen wir Sie als Entdeckerin oder Entdecker einer Schwachstelle in unserer Danksagung. Teilen Sie uns einfach mit, ob und in welcher Form Sie genannt werden möchten.

Keine Vergütung

Diese Richtlinie begründet kein Bug-Bounty-Programm; für Meldungen wird keine finanzielle Vergütung gewährt.

Stand: 20.06.2026 · ÖWD security systems GmbH & Co KG