Sicherheitslücke melden
security@softwaregenie24.de
Wir bestätigen den Eingang an Werktagen und melden uns mit einer Einschätzung zurück.
Wenn Sie in unserer Website, im Kundenportal oder in einem unserer Produkte eine Schwachstelle gefunden haben, schreiben Sie uns direkt. Sie brauchen dafür kein Konto und keine Voranmeldung.
Was in eine Meldung gehört
- Betroffene Adresse, Produkt und, soweit bekannt, die Version.
- Eine Beschreibung, was passiert, und die Schritte, mit denen es sich nachvollziehen lässt.
- Datum und Uhrzeit Ihrer Prüfung, damit wir die Protokolle zuordnen können.
- Wie wir Sie erreichen, falls wir Rückfragen haben.
Screenshots oder ein kurzes Video helfen. Bitte schicken Sie keine echten personenbezogenen Daten mit; ein Hinweis darauf, dass welche zugänglich waren, genügt.
Geltungsbereich
Zuständig sind wir für Systeme, die wir selbst betreiben, und für unsere Produkte:
- softwaregenie24.de und unsere weiteren Dienste unter dieser Domain
- portal.softwaregenie24.de
- die öffentlichen Demo-Umgebungen von Skillent und Inventonia
- Skillent, Inventonia und AudioBridge als Produkte, auch in Installationen beim Kunden
Nicht in den Geltungsbereich fällt die Infrastruktur unserer Kunden. Wenn Sie etwas in einer fremden Installation finden, melden Sie es uns gern — prüfen und testen Sie dort aber nur mit Einverständnis des Betreibers.
Was wir bitten zu unterlassen
- Überlastungsangriffe und Lasttests jeder Art.
- Zugriff auf fremde Konten und Daten. Wenn Sie an echte Daten geraten, brechen Sie ab und sagen Sie uns Bescheid.
- Veränderung oder Löschung von Daten.
- Social Engineering, Phishing gegen Mitarbeitende, Anrufe unter falschem Namen und physische Zugangsversuche.
- Automatisierte Massenscans ohne vorherige Absprache.
Was wir zusagen
- Eingangsbestätigung an Werktagen.
- Eine Einschätzung, ob wir das Verhalten nachvollziehen können und wie wir damit umgehen.
- Eine Rückmeldung, wenn es behoben ist.
- Gegen Meldungen, die sich an diese Regeln halten und in gutem Glauben erfolgen, gehen wir nicht rechtlich vor.
- Auf Wunsch nennen wir Sie nach der Behebung; ohne Ihre Zustimmung tun wir das nicht.
Wir bitten um Zurückhaltung bei der Veröffentlichung, bis eine Korrektur bereitsteht. Wenn sich das hinzieht, sagen wir Ihnen, woran es liegt.
Keine Prämien
Wir zahlen keine Prämien und kaufen keine Berichte. Meldungen, die nur aus dem Ergebnis eines automatisierten Scanners bestehen — etwa fehlende Header oder Einträge im Domain Name System — beantworten wir in der Regel nicht.
Maschinenlesbar
Die Angaben dieser Seite stehen nach RFC 9116 auch unter /.well-known/security.txt.
Für vertragliche Fragen zu Betrieb, Auftragsverarbeitung und Meldepflichten gelten der AVV und die Supportbedingungen. Störungen einer laufenden Installation ohne Sicherheitsbezug laufen über das Kundenportal, nicht über diesen Weg.