Thomas Schwarz Informatik GmbH

Vulnerability Disclosure Policy

Geltungsbereich

Diese Policy gilt für Systeme und Inhalte unter der Domain schwarz-informatik.at sowie für Software, die von der Thomas Schwarz Informatik GmbH veröffentlicht wird.

Nicht erfasst sind Systeme Dritter, auch wenn sie von uns betreut werden. Für diese wenden Sie sich bitte an den jeweiligen Betreiber.

Wie Sie eine Schwachstelle melden

Senden Sie Ihre Meldung an security@schwarz-informatik.at. Auf Wunsch verschlüsselt mit unserem OpenPGP-Schlüssel, Fingerprint C3C7 0670 C1BC 7D80 3C13 BE08 08B2 2DD8 E330 E6E2.

Hilfreich sind eine Beschreibung der Schwachstelle, Schritte zur Reproduktion, die betroffene Version sowie Ihre Einschätzung der Auswirkung. Eine Angabe Ihres Namens ist nicht erforderlich. Ohne Kontaktangabe können wir Ihnen jedoch keine Rückmeldung geben.

Was wir zusagen

Wir bestätigen den Eingang Ihrer Meldung und melden uns innerhalb von 3 Werktagen inhaltlich zurück.

Wir halten Sie über den Bearbeitungsstand auf dem Laufenden und stimmen den Zeitpunkt einer Veröffentlichung mit Ihnen ab.

Auf Wunsch nennen wir Sie im veröffentlichten Advisory und in unserer Hall of Fame. Ohne Ihre ausdrückliche Zustimmung erfolgt keine Nennung.

Safe Harbor

Wir betrachten eine Meldung, die im Einklang mit dieser Policy erfolgt, als Beitrag zur Sicherheit unserer Produkte. Gegen Melder, die sich an diese Policy halten, leiten wir keine rechtlichen Schritte ein.

Nicht erfasst sind Zugriffe auf fremde Daten, Denial-of-Service, Social Engineering gegen Mitarbeitende sowie Tests an Systemen, die nicht in unserer Verantwortung stehen.

Koordinierte Offenlegung

Wir veröffentlichen bestätigte Schwachstellen als maschinenlesbare Advisories nach CSAF 2.0. Einstiegspunkt ist die provider-metadata.json, von dort sind alle Dokumente auffindbar. Jedes Advisory ist mit dem oben genannten Schlüssel signiert und mit Prüfsummen versehen.

Wir bitten Sie, eine gemeldete Schwachstelle bis zur abgestimmten Veröffentlichung vertraulich zu behandeln.

Maschinenlesbare Angaben

Die Kontaktangaben dieser Policy stehen zusätzlich nach RFC 9116 unter /.well-known/security.txt bereit.