Wir bei Lexware nehmen die Sicherheit unserer Produkte, den Schutz unserer Nutzer und ihrer Daten ernst. Sicherheitsforschende spielen dabei eine wichtige Rolle: sie helfen uns, Schwachstellen zu finden, bevor sie ausgenutzt werden.
Diese Policy beschreibt, wie Du uns Schwachstellen melden kannst, was wir von Dir erwarten und was Du von uns erwarten kannst.
Diese Policy gilt ausschließlich für alle Produkte und Dienste der Haufe-Lexware GmbH & Co. KG unter der Marke „Lexware“, also:
Nicht abgedeckt sind Produkte und Dienste anderer Unternehmen innerhalb der Haufe Group und der weiteren Marken innerhalb der Haufe-Lexware GmbH & Co. KG.
| Kanal | Details |
|---|---|
| security@lexware.de | |
| security.txt | lexware.de/.well-known/security.txt |
| Sprachen | Deutsch, Englisch (wir antworten in der Sprache Deiner Meldung) |
Der Einsatz von Tools und KI ist willkommen – vorausgesetzt, Du verstehst und verifizierst jedes Finding selbst und kannst es auf Rückfrage erklären. Meldungen, bei denen erkennbar kein Mensch die Ergebnisse geprüft hat oder denen kein PoC zugrunde liegt, werden ohne weitere Prüfung geschlossen. Das gilt insbesondere für:
Meldungen, die erkennbar der Bewerbung eines Produkts oder einer Dienstleistung dienen, werden ebenfalls ohne weitere Prüfung geschlossen. Das betrifft insbesondere oberflächliche Findings, die als Grundlage genutzt werden, um uns den Kauf oder Test eines Security-Tools nahezulegen.
Wir setzen auf koordinierte Offenlegung (Coordinated Vulnerability Disclosure).
Es ist uns dabei wichtig, Schwachstellen verifizieren zu können und anschließend angemessene Mitigationsmaßnahmen zu ergreifen. Das kann je nach Schweregrad und Komplexität unterschiedlich lang dauern – manchmal sogar länger als wir uns vornehmen. Das kommunizieren wir dann frühzeitig. Nach Behebung stimmen wir gemeinsam einen Zeitpunkt für die Veröffentlichung ab. Sollte die Behebung unseren kommunizierten Zeitrahmen deutlich überschreiten, treten wir proaktiv mit Dir in den Dialog über eine angemessene Offenlegung.
| Schritt | Zeitrahmen |
|---|---|
| Eingangsbestätigung | innerhalb von 5 Werktagen |
| Erste Einschätzung / Triage | innerhalb von 10 Werktagen |
| Regelmäßige Status-Updates | mindestens alle 30 Tage |
| Behebung von Schwachstellen | kritisch: so schnell wie möglich; standard: 90 Tage ab bestätigter Meldung |
Wir informieren Dich, wenn die Schwachstelle behoben ist. Bei Meinungsverschiedenheiten über Schweregrad oder Behandlung suchen wir einen konstruktiven Dialog.
Sicherheitsforschung, die in gutem Glauben und in Übereinstimmung mit dieser Policy durchgeführt wird, betrachten wir als autorisierte Tätigkeit. Wir werden
Dieses Versprechen gilt, solange Du die oben genannten Spielregeln achtest. Mit dem Absenden der Meldung nehmen wir an, dass Du Dich an die Policy hältst. Bei Unsicherheit, ob eine bestimmte Aktion von dieser Policy gedeckt ist, frage uns vorher.
Hinweis: Diese Policy stellt keine Rechtsberatung dar und kann geltendes Recht nicht außer Kraft setzen. Sie drückt unsere klare Absicht aus, verantwortungsvolle Sicherheitsforschung zu fördern.
Auf Wunsch nennen wir Dich mit Klarnamen und/oder Handle in unserer Hall of Fame als Dank für Deinen Beitrag. Teile uns mit, ob und wie Du genannt werden möchtest.
Bei mehrfach gemeldeten Schwachstellen berücksichtigen wir die erste vollständige Meldung.
Wir überprüfen diese Policy regelmäßig und passen sie bei Bedarf an. Wesentliche Änderungen werden auf dieser Seite veröffentlicht. Die jeweils veröffentlichte Version gilt.
Letzte Aktualisierung: 04.09.2026