Coordinated Vulnerability Disclosure
Schwachstelle melden
Sie haben eine Sicherheitslücke in verolox entdeckt? Melden Sie sie uns verantwortungsvoll – wir nehmen jede Meldung ernst und arbeiten mit Ihnen an einer zeitnahen Behebung.
Unser Anliegen
Die Sicherheit unserer Produkte und der Schutz unserer Kunden haben für uns hohe Priorität. Trotz sorgfältiger Entwicklung lassen sich Sicherheitslücken nie vollständig ausschließen. Wenn Sie eine Schwachstelle in einem unserer Produkte oder Dienste entdecken, bitten wir Sie, uns diese verantwortungsvoll zu melden. Wir nehmen jede Meldung ernst und arbeiten mit Ihnen zusammen an einer zeitnahen Behebung.
Geltungsbereich
Diese Richtlinie gilt für die Produkte und Dienste der ÖWD security systems GmbH & Co KG, insbesondere für die Produktlinie verolox.
Meldung einer Schwachstelle
Bitte senden Sie Ihre Meldung an support@verolox.dev.
Hilfreiche Angaben
Damit wir Ihre Meldung rasch bearbeiten können, helfen uns folgende Informationen:
- Betroffenes Produkt und betroffene Version
- Beschreibung der Schwachstelle und der möglichen Auswirkungen
- Schritte zur Reproduktion (Proof of Concept, sofern vorhanden)
- Technische Rahmenbedingungen (Konfiguration, Umgebung)
- Ihre Kontaktdaten für Rückfragen
Unser Umgang mit Ihrer Meldung
| Schritt | Frist |
|---|---|
| Eingangsbestätigung | innerhalb von 48 Stunden |
| Erstbewertung der Meldung | innerhalb von 5 Werktagen |
| Laufende Information über den Bearbeitungsstand | nach Bedarf, bis zur Behebung |
Wir bewerten die gemeldete Schwachstelle nach Schweregrad (CVSS) und beheben sie gemäß unseren internen Service-Level-Vorgaben:
| Schweregrad (CVSS) | Behebungsziel |
|---|---|
| Kritisch (≥ 9,0) | innerhalb von 24 Stunden |
| Hoch (7,0–8,9) | innerhalb von 7 Tagen |
| Mittel (4,0–6,9) | innerhalb von 30 Tagen |
| Niedrig (< 4,0) | mit dem nächsten regulären Release |
Safe Harbor
Wir betrachten eine Sicherheitsforschung, die im Einklang mit dieser Richtlinie erfolgt, als autorisiert und zulässig. Solange Sie sich an diese Richtlinie halten, werden wir keine rechtlichen Schritte gegen Sie einleiten und Ihre Meldung als gutgläubig behandeln. Bitte beachten Sie dabei:
- Greifen Sie ausschließlich auf eigene Konten oder Testdaten zu; vermeiden Sie den Zugriff auf personenbezogene Daten Dritter.
- Beeinträchtigen Sie nicht den laufenden Betrieb (keine Denial-of-Service-Angriffe, keine Veränderung oder Löschung von Daten).
- Geben Sie uns angemessene Zeit zur Behebung, bevor Sie Informationen zur Schwachstelle veröffentlichen.
Koordinierte Veröffentlichung
Wir bitten Sie, Details zu einer gemeldeten Schwachstelle erst nach erfolgter Behebung und in Abstimmung mit uns zu veröffentlichen. Wir stimmen den Zeitpunkt einer Veröffentlichung gemeinsam mit Ihnen ab.
Anerkennung
Auf Wunsch nennen wir Sie als Entdeckerin oder Entdecker einer Schwachstelle in unserer Danksagung. Teilen Sie uns einfach mit, ob und in welcher Form Sie genannt werden möchten.
Keine Vergütung
Diese Richtlinie begründet kein Bug-Bounty-Programm; für Meldungen wird keine finanzielle Vergütung gewährt.
Stand: 20.06.2026 · ÖWD security systems GmbH & Co KG