Sicherheitslücke melden
Die Sicherheit der Arbeitszeitdaten unserer Kunden hat Vorrang. Wenn Sie eine Schwachstelle in Zeitavo gefunden haben, freuen wir uns über Ihre Meldung. Wir prüfen jede Meldung, beheben bestätigte Schwachstellen zügig und veröffentlichen sie abgestimmt mit Ihnen.
Geltungsbereich
Im Geltungsbereich:
- die Web-App unter app.example-operator.de und ihre API,
- die Android- und die iOS-App „Zeitavo“ in der jeweils aktuellen Version,
- die Anmeldung beim Betreiber [ORG: login.example-operator.de],
- diese Website und die Statusseite [ORG: status.example-operator.de].
Nicht im Geltungsbereich (bitte direkt an den jeweiligen Anbieter melden):
- Dienste Dritter, zum Beispiel der Zahlungsdienstleister, die App-Stores und die Identity Provider unserer Kunden (Kunden-SSO),
- Systeme und Konten unserer Kunden.
Nicht als Schwachstelle werten wir in der Regel: Ergebnisse automatischer Scanner ohne nachvollziehbare Auswirkung, fehlende Best-Practice-Header ohne Angriffsszenario, Clickjacking auf Seiten ohne schützenswerte Aktion, Angriffe, die ein bereits kompromittiertes Gerät oder einen entsperrten Zugang voraussetzen, und reine Versionsangaben.
So melden Sie eine Schwachstelle
- E-Mail: security@example-operator.de [ORG] (Deutsch oder Englisch)
- Verschlüsselt: [ORG: OpenPGP-Schlüssel mit Fingerabdruck, falls angeboten]
- Maschinenlesbar nach RFC 9116: /.well-known/security.txt
Bitte geben Sie an:
- betroffene Komponente mit Adresse oder App-Version,
- Beschreibung der Schwachstelle und ihrer Auswirkung,
- Schritte zum Nachvollziehen (gern mit Proof of Concept, Screenshots oder Video),
- wie wir Sie erreichen und ob Sie namentlich genannt werden möchten.
Bitte melden Sie Schwachstellen nicht über öffentliche Kanäle (Issues, Foren, soziale Medien), solange sie nicht behoben sind.
Was wir zusagen
- Eingangsbestätigung: innerhalb von 3 Werktagen
- Erste Bewertung mit Schweregrad: innerhalb von 10 Werktagen
- Zwischenstand: mindestens alle 14 Tage bis zur Behebung
- Behebung bei Schweregrad kritisch (CVSS 9,0–10,0): Ziel 7 Tage
- Behebung bei Schweregrad hoch (CVSS 7,0–8,9): Ziel 30 Tage
- Behebung bei Schweregrad mittel (CVSS 4,0–6,9): Ziel 90 Tage
- Behebung bei Schweregrad niedrig: mit einer der nächsten regulären Versionen, spätestens 180 Tage
Der Schweregrad folgt dem Common Vulnerability Scoring System (CVSS) in der aktuellen Version. Für die Apps kommt die Prüfung durch den App-Store hinzu; wir beantragen bei kritischen Schwachstellen eine beschleunigte Prüfung. Sicherheitsupdates sind für unsere Kunden kostenlos.
Veröffentlichung
Wir veröffentlichen koordiniert: Bitte geben Sie uns 90 Tage ab Ihrer Meldung oder bis zur Verfügbarkeit des Updates, je nachdem, was früher eintritt. Eine Verlängerung stimmen wir mit Ihnen ab; wird eine Schwachstelle bereits ausgenutzt, veröffentlichen wir gemeinsam früher. Nach Verfügbarkeit des Updates veröffentlichen wir einen Sicherheitshinweis mit Beschreibung, betroffenen Versionen, Auswirkung, Schweregrad und Abhilfe, auf Wunsch mit Nennung Ihres Namens. Eine Geldprämie (Bug-Bounty) zahlen wir nicht [ORG].
Regeln für Sicherheitstests
- Testen Sie nur mit eigenen Konten oder mit einem Testmandanten, den wir Ihnen auf Anfrage an security@example-operator.de einrichten.
- Greifen Sie nur so weit auf fremde Daten zu, wie es für den Nachweis unbedingt nötig ist. Stoßen Sie auf personenbezogene Daten, brechen Sie ab, melden Sie sich sofort, speichern und teilen Sie die Daten nicht und löschen Sie sie nach der Meldung.
- Keine Angriffe auf die Verfügbarkeit (Denial of Service), keine Last- oder Massentests, keine automatischen Scans über die Ratenbegrenzung hinaus.
- Kein Social Engineering, kein Phishing, keine physischen Angriffe, keine Angriffe auf Beschäftigte, Kunden oder Dienstleister.
- Keine Daten verändern oder löschen, keine dauerhaften Zugänge oder Hintertüren einrichten.
- Veröffentlichen Sie nichts, bevor wir die Veröffentlichung abgestimmt haben.
Schutz bei Meldungen in gutem Glauben (Safe Harbor)
Wenn Sie in gutem Glauben und nach diesen Regeln handeln,
- betrachten wir Ihre Untersuchung als von uns erlaubt,
- stellen wir keinen Strafantrag und machen keine zivilrechtlichen Ansprüche gegen Sie geltend,
- berufen wir uns nicht auf Verstöße gegen Nutzungsbedingungen, soweit sie für die Untersuchung unvermeidbar waren,
- erklären wir auf Nachfrage gegenüber Dritten, dass Sie im Einklang mit dieser Richtlinie gehandelt haben.
Diese Zusage bindet nur uns. Sie gilt nicht für Handlungen, die über den Nachweis hinausgehen, und nicht gegenüber Behörden oder Dritten, zum Beispiel unseren Kunden. Sind Sie unsicher, ob ein Test erlaubt ist, fragen Sie uns vorher.
Ihre Daten
Wir verarbeiten Ihren Namen, Ihre Kontaktdaten und den Inhalt der Meldung, um die Meldung zu bearbeiten und Ihnen zu antworten (Art. 6 Abs. 1 Buchst. f DSGVO), und löschen sie [ORG: zwei Jahre] nach Abschluss, sofern keine gesetzliche Aufbewahrungspflicht besteht. Einzelheiten stehen in unserer Datenschutzerklärung.
Für Supportanfragen und Fragen zu Ihrem Vertrag nutzen Sie bitte die Kontakte im Impressum.