Vulnerability Disclosure Policy

Wir bei Lexware nehmen die Sicherheit unserer Produkte, den Schutz unserer Nutzer und ihrer Daten ernst. Sicherheitsforschende spielen dabei eine wichtige Rolle: sie helfen uns, Schwachstellen zu finden, bevor sie ausgenutzt werden.

Inhalt

Diese Policy beschreibt, wie Du uns Schwachstellen melden kannst, was wir von Dir erwarten und was Du von uns erwarten kannst.

Geltungsbereich

Diese Policy gilt ausschließlich für alle Produkte und Dienste der Haufe-Lexware GmbH & Co. KG unter der Marke „Lexware“, also:

Nicht abgedeckt sind Produkte und Dienste anderer Unternehmen innerhalb der Haufe Group und der weiteren Marken innerhalb der Haufe-Lexware GmbH & Co. KG.

Kontakt

KanalDetails
E-Mailsecurity@lexware.de
security.txtlexware.de/.well-known/security.txt
SprachenDeutsch, Englisch (wir antworten in der Sprache Deiner Meldung)

Was gehört in eine Meldung?

  • Betroffene Komponente – Produkt, URL, Version, API-Endpunkt
  • Beschreibung der Schwachstelle und ihres möglichen Schadenspotenzials
  • Reproduktionsschritte – so detailliert wie möglich, damit wir es nachstellen können
  • Proof of Concept – Code, Screenshots, Logs usw. (wenn vorhanden)
  • Vorschlag zur Behebung (optional, aber willkommen)
  • Dein Kontakt – für Rückfragen (optional, aber hilfreich)

Qualitätsanforderungen an Meldungen

Der Einsatz von Tools und KI ist willkommen – vorausgesetzt, Du verstehst und verifizierst jedes Finding selbst und kannst es auf Rückfrage erklären. Meldungen, bei denen erkennbar kein Mensch die Ergebnisse geprüft hat oder denen kein PoC zugrunde liegt, werden ohne weitere Prüfung geschlossen. Das gilt insbesondere für:

  • Scanner-Ausgaben, Hinweise auf veraltete Versionen oder spekulative Schadensszenarien ohne eigenständige Analyse, warum das Finding in unserer Umgebung konkret ausnutzbar ist.
  • KI-generierte Meldungen ohne nachvollziehbare manuelle Verifikation – erkennbar z. B. an generischen Beschreibungen ohne Bezug zu unserer Anwendung, halluzinierten Endpunkten oder widersprüchlichen Reproduktionsschritten.

Meldungen, die erkennbar der Bewerbung eines Produkts oder einer Dienstleistung dienen, werden ebenfalls ohne weitere Prüfung geschlossen. Das betrifft insbesondere oberflächliche Findings, die als Grundlage genutzt werden, um uns den Kauf oder Test eines Security-Tools nahezulegen.

Spielregeln für Meldende

  • Kein Zugriff auf fremde Daten. Teste nur mit eigenen Accounts oder Testdaten. Bei versehentlichem Zugriff auf fremde Daten sofort stoppen und melden.
  • Keine Beeinträchtigung. Kein DoS, kein Spam, keine Datenzerstörung, keine Manipulation produktiver Systeme.
  • Kein Social Engineering. Keine Phishing-Angriffe, keine Täuschung unserer Mitarbeitenden.
  • Vertraulichkeit wahren. Keine Veröffentlichung, bevor der Fix ausgerollt ist. Gib uns hierzu ausreichend Zeit.
  • Verhältnismäßigkeit. Schwachstellen nur so weit ausnutzen, wie zum Nachweis nötig.
  • Wenn Du Schwachstellen in eingesetzten Libraries findest, die nicht spezifisch für uns sind, melde diese Upstream.

Koordinierte Veröffentlichung

Wir setzen auf koordinierte Offenlegung (Coordinated Vulnerability Disclosure).

Es ist uns dabei wichtig, Schwachstellen verifizieren zu können und anschließend angemessene Mitigationsmaßnahmen zu ergreifen. Das kann je nach Schweregrad und Komplexität unterschiedlich lang dauern – manchmal sogar länger als wir uns vornehmen. Das kommunizieren wir dann frühzeitig. Nach Behebung stimmen wir gemeinsam einen Zeitpunkt für die Veröffentlichung ab. Sollte die Behebung unseren kommunizierten Zeitrahmen deutlich überschreiten, treten wir proaktiv mit Dir in den Dialog über eine angemessene Offenlegung.

Unser Versprechen

SchrittZeitrahmen
Eingangsbestätigunginnerhalb von 5 Werktagen
Erste Einschätzung / Triageinnerhalb von 10 Werktagen
Regelmäßige Status-Updatesmindestens alle 30 Tage
Behebung von Schwachstellenkritisch: so schnell wie möglich; standard: 90 Tage ab bestätigter Meldung

Wir informieren Dich, wenn die Schwachstelle behoben ist. Bei Meinungsverschiedenheiten über Schweregrad oder Behandlung suchen wir einen konstruktiven Dialog.

Safe Harbor

Sicherheitsforschung, die in gutem Glauben und in Übereinstimmung mit dieser Policy durchgeführt wird, betrachten wir als autorisierte Tätigkeit. Wir werden

  • keine Strafanzeige erstatten und keine zivilrechtlichen Ansprüche geltend machen.
  • Dich unterstützen, falls ein Dritter aufgrund Deiner Forschung rechtliche Schritte einleitet. Wir werden klarstellen, dass Dein Handeln mit unserer Zustimmung und im Einklang mit dieser Policy erfolgt ist.

Dieses Versprechen gilt, solange Du die oben genannten Spielregeln achtest. Mit dem Absenden der Meldung nehmen wir an, dass Du Dich an die Policy hältst. Bei Unsicherheit, ob eine bestimmte Aktion von dieser Policy gedeckt ist, frage uns vorher.

Hinweis: Diese Policy stellt keine Rechtsberatung dar und kann geltendes Recht nicht außer Kraft setzen. Sie drückt unsere klare Absicht aus, verantwortungsvolle Sicherheitsforschung zu fördern.

Anerkennung

Auf Wunsch nennen wir Dich mit Klarnamen und/oder Handle in unserer Hall of Fame als Dank für Deinen Beitrag. Teile uns mit, ob und wie Du genannt werden möchtest.

Bei mehrfach gemeldeten Schwachstellen berücksichtigen wir die erste vollständige Meldung.

Änderungen an dieser Policy

Wir überprüfen diese Policy regelmäßig und passen sie bei Bedarf an. Wesentliche Änderungen werden auf dieser Seite veröffentlicht. Die jeweils veröffentlichte Version gilt.

Letzte Aktualisierung: 04.09.2026