Zeitavo: Startseite

Sicherheits­lücke melden

Die Sicherheit der Arbeitszeitdaten unserer Kunden hat Vorrang. Wenn Sie eine Schwachstelle in Zeitavo gefunden haben, freuen wir uns über Ihre Meldung. Wir prüfen jede Meldung, beheben bestätigte Schwachstellen zügig und veröffentlichen sie abgestimmt mit Ihnen.

Geltungsbereich

Im Geltungsbereich:

Nicht im Geltungsbereich (bitte direkt an den jeweiligen Anbieter melden):

Nicht als Schwachstelle werten wir in der Regel: Ergebnisse automatischer Scanner ohne nachvollziehbare Auswirkung, fehlende Best-Practice-Header ohne Angriffsszenario, Clickjacking auf Seiten ohne schützenswerte Aktion, Angriffe, die ein bereits kompromittiertes Gerät oder einen entsperrten Zugang voraussetzen, und reine Versionsangaben.

So melden Sie eine Schwachstelle

Bitte geben Sie an:

  1. betroffene Komponente mit Adresse oder App-Version,
  2. Beschreibung der Schwachstelle und ihrer Auswirkung,
  3. Schritte zum Nachvollziehen (gern mit Proof of Concept, Screenshots oder Video),
  4. wie wir Sie erreichen und ob Sie namentlich genannt werden möchten.

Bitte melden Sie Schwachstellen nicht über öffentliche Kanäle (Issues, Foren, soziale Medien), solange sie nicht behoben sind.

Was wir zusagen

Der Schweregrad folgt dem Common Vulnerability Scoring System (CVSS) in der aktuellen Version. Für die Apps kommt die Prüfung durch den App-Store hinzu; wir beantragen bei kritischen Schwachstellen eine beschleunigte Prüfung. Sicherheitsupdates sind für unsere Kunden kostenlos.

Veröffentlichung

Wir veröffentlichen koordiniert: Bitte geben Sie uns 90 Tage ab Ihrer Meldung oder bis zur Verfügbarkeit des Updates, je nachdem, was früher eintritt. Eine Verlängerung stimmen wir mit Ihnen ab; wird eine Schwachstelle bereits ausgenutzt, veröffentlichen wir gemeinsam früher. Nach Verfügbarkeit des Updates veröffentlichen wir einen Sicherheitshinweis mit Beschreibung, betroffenen Versionen, Auswirkung, Schweregrad und Abhilfe, auf Wunsch mit Nennung Ihres Namens. Eine Geldprämie (Bug-Bounty) zahlen wir nicht [ORG].

Regeln für Sicherheitstests

Schutz bei Meldungen in gutem Glauben (Safe Harbor)

Wenn Sie in gutem Glauben und nach diesen Regeln handeln,

Diese Zusage bindet nur uns. Sie gilt nicht für Handlungen, die über den Nachweis hinausgehen, und nicht gegenüber Behörden oder Dritten, zum Beispiel unseren Kunden. Sind Sie unsicher, ob ein Test erlaubt ist, fragen Sie uns vorher.

Ihre Daten

Wir verarbeiten Ihren Namen, Ihre Kontaktdaten und den Inhalt der Meldung, um die Meldung zu bearbeiten und Ihnen zu antworten (Art. 6 Abs. 1 Buchst. f DSGVO), und löschen sie [ORG: zwei Jahre] nach Abschluss, sofern keine gesetzliche Aufbewahrungspflicht besteht. Einzelheiten stehen in unserer Datenschutzerklärung.

Für Supportanfragen und Fragen zu Ihrem Vertrag nutzen Sie bitte die Kontakte im Impressum.