Security & Vulnerability Disclosure
Policy zur koordinierten Offenlegung von Sicherheitslücken
Die Sicherheit unserer Systeme und der Daten unserer Kundinnen und Kunden hat für HEXLE hohe Priorität. Trotz sorgfältiger Entwicklung und laufender Wartung können Sicherheitslücken auftreten. Wenn Sie eine Schwachstelle in einem unserer Systeme, Produkte oder Dienste entdecken, bitten wir Sie, diese verantwortungsvoll und ausschließlich an die unten genannte Meldestelle zu melden.
Diese Seite ist die öffentlich zugängliche Policy zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD). Die maschinenlesbare Kurzfassung nach RFC 9116 finden Sie unter /.well-known/security.txt .
Meldestelle
E-Mail: security[a]hexle.at
Alternativ über unser Kontaktformular mit dem Betreff "Security".
Bitte verwenden Sie diese Adresse ausschließlich für Sicherheitsmeldungen.
Allgemeine Support- und Vertriebsanfragen richten Sie bitte an info[a]hexle.at .
Geltungsbereich
Diese Seite ist für den Geltungsbereich maßgeblich. Eine security.txt gilt nach RFC 9116 nur für die Domain, über die sie abgerufen wurde, kann aber darüber hinaus die Produkte und Dienste der veröffentlichenden Organisation abdecken. Wir liefern die Datei auf hexle.at aus, unsere Subdomains und weitergeleiteten Domains verweisen dorthin, und der tatsächliche Geltungsbereich ergibt sich aus dieser Liste:
- hexle.at und alle Subdomains (*.hexle.at)
- hexle.eu (leitet auf hexle.at weiter)
- hexle.cloud und alle Subdomains (*.hexle.cloud)
- self-reservierungen.at
- von HEXLE entwickelte und betriebene Software- und Cloud-Produkte sowie die zugehörige Hosting-Infrastruktur
Nicht im Geltungsbereich sind Systeme Dritter (z. B. Rechenzentren, Upstream-Provider, eingesetzte Fremdsoftware, Social-Media-Profile) sowie Systeme unserer Kundinnen und Kunden, die nicht von HEXLE betrieben werden. Betrifft Ihre Meldung ein solches System, leiten wir sie nach Möglichkeit an die zuständige Stelle weiter.
Was eine gute Meldung enthält
- betroffenes System, betroffene URL, Produkt und Version
- Art der Schwachstelle und eine nachvollziehbare Beschreibung der Reproduktion (Schritt für Schritt)
- technische Belege wie Requests, Logauszüge, Screenshots oder ein minimaler Proof of Concept
- Ihre Einschätzung der möglichen Auswirkungen
- eine Kontaktmöglichkeit für Rückfragen und, falls gewünscht, der Name, unter dem Sie in den Danksagungen genannt werden möchten
Regeln für Sicherheitsforschung
Wir bitten Sie, bei der Untersuchung folgende Grenzen einzuhalten. Sie dienen dem Schutz personenbezogener Daten und der Verfügbarkeit unserer Dienste:
- keine Denial-of-Service-, Last- oder Brute-Force-Angriffe und kein automatisiertes Massen-Scanning, das den Betrieb beeinträchtigt
- kein Zugriff auf, keine Veränderung, kein Löschen und keine Weitergabe fremder Daten. Sobald Sie auf personenbezogene Daten stoßen, brechen Sie den Test ab und melden Sie den Fund
- kein Social Engineering, kein Phishing und kein physischer Zugriff auf Räumlichkeiten oder Personal
- keine Einrichtung von Persistenz (Backdoors, dauerhafte Zugänge) und keine Ausweitung des Zugriffs über das für den Nachweis Notwendige hinaus
- keine Veröffentlichung der Schwachstelle vor Abschluss der koordinierten Offenlegung
Ablauf und Reaktionszeiten
- Eingangsbestätigung: innerhalb von 3 Werktagen
- Erstbewertung (Gültigkeit, Schweregrad, Zuständigkeit): innerhalb von 10 Werktagen
- Behebung: abhängig von Schweregrad und Komplexität. Kritische Schwachstellen behandeln wir vorrangig, Sie erhalten regelmäßige Statusinformationen.
- Koordinierte Offenlegung: nach Bereitstellung einer Behebung und in Abstimmung mit Ihnen, in der Regel spätestens 90 Tage nach Eingang der Meldung
Sind Kundinnen und Kunden betroffen, informieren wir diese im erforderlichen Umfang. Liegt eine Verletzung des Schutzes personenbezogener Daten vor, erfüllen wir zusätzlich unsere Pflichten nach Art. 33 und 34 DSGVO. Betrifft die Schwachstelle ein Produkt mit digitalen Elementen im Sinne der EU-Verordnung 2024/2847 (Cyber Resilience Act) und wird sie aktiv ausgenutzt, melden wir dies zusätzlich fristgerecht an die zuständigen Stellen (CSIRT bzw. ENISA).
Zusicherung an Meldende
Wenn Sie sich an diese Policy halten, betrachten wir Ihre Untersuchung als autorisiert und in gutem Glauben durchgeführt. HEXLE wird in diesem Fall keine rechtlichen Schritte gegen Sie einleiten und keine Strafanzeige erstatten. Sollte ein Dritter gegen Sie vorgehen, bestätigen wir auf Anfrage, dass Ihr Vorgehen im Rahmen dieser Policy erfolgt ist. Diese Zusicherung kann Ansprüche Dritter nicht ausschließen und gilt nicht bei vorsätzlicher Schädigung, Datenabfluss oder Erpressungsversuchen.
Wir behandeln Ihre Meldung und Ihre Identität vertraulich und geben sie ohne Ihre Zustimmung nicht an Dritte weiter, soweit wir nicht gesetzlich dazu verpflichtet sind.
Vergütung
HEXLE betreibt derzeit kein Bug-Bounty-Programm, für Meldungen wird keine Vergütung ausbezahlt. Auf Wunsch nennen wir Sie nach Abschluss der Behebung in den Danksagungen.
Danksagungen
Wir bedanken uns bei allen Personen, die Schwachstellen verantwortungsvoll gemeldet haben. Derzeit sind hier keine Einträge vorhanden. Wir ergänzen diese Liste nach Abschluss der koordinierten Offenlegung und nur mit dem Einverständnis der Meldenden.