Rechtliches

Richtlinie zur verantwortungsvollen Offenlegung

Coordinated Vulnerability Disclosure: wie schweigertIT mit Schwachstellen umgeht, die wir bei anderen finden.

Stand: September 2026
01

Unsere Grundhaltung

Sicherheitslücken verschwinden nicht dadurch, dass man über sie schweigt – und sie werden nicht sicherer dadurch, dass man sie laut ausruft. Zwischen beidem liegt die koordinierte Offenlegung: Der Hersteller erhält zuerst und vollständig alle Informationen, bekommt eine faire Frist zur Behebung, und die Öffentlichkeit erfährt davon, sobald sie sich schützen kann.

Diese Richtlinie beschreibt unser eigenes Vorgehen als Meldende.

Diese Richtlinie gibt Schweigert IT – Inhaber: André Schweigert, Blumenstraße 27, 91481 Münchsteinach – heraus. Weitere Angaben zum Diensteanbieter finden Sie im Impressum.

↑ nach oben
02

Wie wir Schwachstellen melden

Im Rahmen eigener Sicherheitsforschung stoßen wir auf Schwachstellen in Software, Diensten und Geräten Dritter. Dabei halten wir uns an ein festes, nachvollziehbares Verfahren:

  1. Erstmeldung an den Hersteller Wir informieren zuerst und ausschließlich den Hersteller bzw. Betreiber – über den offiziell benannten Sicherheitskontakt, ersatzweise über security.txt, ein Security-Advisory-Programm oder, falls kein Kanal existiert, über die allgemeine Kontaktadresse. Verschlüsselte Übermittlung wird angeboten.
  2. Vollständige, reproduzierbare Beschreibung Die Meldung enthält betroffene Version, Vorbedingungen, Reproduktionsschritte, technische Einordnung und eine Einschätzung der Auswirkungen – alles, was zur Behebung nötig ist.
  3. Regelfrist von 90 Tagen Ab der Erstmeldung räumen wir dem Hersteller in der Regel 90 Tage bis zur Veröffentlichung ein. Ist eine Behebung erkennbar aufwendig, verlängern wir diese Frist in Abstimmung – bei nachvollziehbarem Fortschritt und offener Kommunikation.
  4. Veröffentlichung erst nach Patch Wir veröffentlichen Details grundsätzlich erst, wenn ein Patch, ein Update oder zumindest eine wirksame Gegenmaßnahme verfügbar ist und Anwender sich schützen können.
  5. Keine Weitergabe an Dritte Bis zur Veröffentlichung geben wir Informationen zur Schwachstelle nicht an Dritte weiter. Wir verkaufen keine Schwachstellen und beteiligen uns nicht am Handel mit Exploits.
  6. Keine funktionsfähigen Exploits Veröffentlichungen enthalten die zum Verständnis und zur eigenen Prüfung nötigen technischen Details, aber keine einsatzfertigen Exploits, keine Waffenisierung und keine gegen konkrete Dritte gerichteten Angriffswerkzeuge.
↑ nach oben
03

Fristen und Veröffentlichung im Detail

Die 90-Tage-Regelfrist ist kein Automatismus, sondern ein Ausgangspunkt. Wir gewichten in beide Richtungen:

  • Verlängerung gewähren wir, wenn der Hersteller aktiv an einer Lösung arbeitet, ein konkreter Zeitplan vorliegt und die Kommunikation offen bleibt. Eine Verlängerung wird schriftlich vereinbart.
  • Verkürzung kommt in Betracht, wenn die Schwachstelle nachweislich bereits aktiv ausgenutzt wird oder unabhängig von uns öffentlich bekannt wird. In diesem Fall überwiegt das Schutzinteresse der Anwender; wir informieren den Hersteller vorab über die Verkürzung.
  • Keine Reaktion des Herstellers entbindet uns nicht von Sorgfalt. Wir eskalieren dann zunächst über eine koordinierende Stelle (z. B. ein nationales CERT oder das BSI) und veröffentlichen erst danach – und auch dann ohne funktionsfähigen Exploit.

Veröffentlichungen erfolgen als Advisory oder Fachbeitrag auf dieser Website. Auf Wunsch stimmen wir Zeitpunkt und Wortlaut mit dem Hersteller ab und nennen dessen eigene Sicherheitsmeldung.

↑ nach oben
04

Rechtlicher Rahmen unserer Tests

schweigertIT führt Penetrationstests, Schwachstellenanalysen und vergleichbare Sicherheitsprüfungen ausschließlich auf Grundlage einer schriftlichen Beauftragung mit definiertem Scope durch. Ohne diese Beauftragung wird kein einziges System angefasst.

Das ist keine formale Vorsichtsmaßnahme, sondern zwingend: Das Ausspähen von Daten (§ 202a StGB), das Abfangen von Daten (§ 202b StGB), das Vorbereiten des Ausspähens und Abfangens von Daten (§ 202c StGB), die Datenveränderung (§ 303a StGB) und die Computersabotage (§ 303b StGB) sind Straftatbestände. Handlungen, die diese Tatbestände erfüllen, sind ohne Einwilligung des Berechtigten strafbar. Erst die wirksame Einwilligung der über die Zielsysteme verfügungsbefugten Stelle macht eine Sicherheitsprüfung zulässig.

Vor Testbeginn klären und dokumentieren wir deshalb regelmäßig:

  • Auftrag und Autorisierung – eine schriftliche Testfreigabe („Authorization to Test“) durch eine zeichnungsberechtigte Person des Auftraggebers.
  • Verfügungsbefugnis – den Nachweis, dass der Auftraggeber über die im Scope genannten Systeme, Domains und IP-Bereiche tatsächlich verfügen darf.
  • Fremdinfrastruktur – die Einbeziehung und Zustimmung des Hosters oder Cloud-Anbieters, wenn Zielsysteme bei Dritten betrieben werden.
  • Rules of Engagement – Scope-Grenzen, Testzeitfenster, zulässige Testtiefe, Eskalationswege und Notfallkontakte.
  • Umgang mit personenbezogenen Daten – erforderlichenfalls ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Die vertraglichen Einzelheiten dazu regeln unsere Allgemeinen Geschäftsbedingungen, die wir Ihnen mit dem Angebot übermitteln.

↑ nach oben