Sicherheit und Schwachstellenmeldung
Letzte Aktualisierung: August 2026
Letzte Aktualisierung: August 2026
Die eSeGeCe-Komponentenbibliotheken stecken in Anwendungen, die produktiv laufen, oft im offenen Internet. Wir nehmen Meldungen über Sicherheitsmängel ernst und erfahren lieber früh von einem Problem, als später anderswo davon zu lesen. Diese Seite beschreibt, wie Sie uns erreichen, was nach Ihrer Meldung geschieht und wozu wir uns im Gegenzug verpflichten.
Nutzen Sie unser Kontaktformular und schreiben Sie "Sicherheit" in den Betreff. Es erreicht die Entwickler direkt, nicht eine Ticket-Warteschlange im First Level, und es ist unsere einzige Anlaufstelle für Sicherheitsfragen. Sie brauchen weder einen Supportvertrag noch eine gültige Lizenz, um eine Schwachstelle zu melden.
Bitte geben Sie so viel wie möglich davon an:
Wenn Sie Ihre Meldung verschlüsseln möchten, teilen Sie uns das in einer ersten Nachricht ohne technische Details mit, dann vereinbaren wir einen Kanal mit Ihnen.
Wir bitten Sie, uns vor einer Veröffentlichung ein angemessenes Zeitfenster für eine Korrektur einzuräumen. Das Fenster, mit dem wir arbeiten, beträgt 90 Tage ab dem Datum Ihrer Meldung. Wird ein Mangel aktiv ausgenutzt, oder dauert eine Korrektur länger als erwartet, sprechen wir mit Ihnen über den Zeitplan, statt die Frist stillschweigend ablaufen zu lassen. Wir gehen nicht rechtlich gegen jemanden vor, der eine Schwachstelle in gutem Glauben meldet und sich an diese Richtlinie hält.
Im Geltungsbereich liegen die eSeGeCe-Komponentenbibliotheken in allen unterstützten Editionen, darunter sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy und sgcBiometrics, zusammen mit dem Beispiel- und Demo-Code, den wir ausliefern, sowie diese Website.
Außerhalb des Geltungsbereichs liegen Befunde, die nur Fremdsoftware betreffen, die wir nicht ausliefern, Meldungen aus einem automatischen Scanner ohne nachgewiesene Auswirkung sowie alles, was einen Angriff auf unsere Infrastruktur oder auf andere Kunden erfordert. Bitte führen Sie keine Denial-of-Service-Tests durch, unternehmen Sie keine Brute-Force-Angriffe auf unsere Server und greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
Liegt Ihr Befund in einer Fremdkomponente, auf der wir aufbauen, etwa Indy, zlib oder OpenSSL, melden Sie ihn uns trotzdem. Wir leiten die Meldung an die Betreuer weiter, wie es Artikel 13(6) des EU Cyber Resilience Act von uns verlangt, und verfolgen die Korrektur bis in unsere eigenen Versionen.
Sicherheitskorrekturen werden als Teil der normalen Produktversionen ausgeliefert, die mehrmals im Jahr mit vollständigem Quellcode erscheinen. Eine Lizenz enthält Updates für ihren Abonnementzeitraum, und Sicherheitskorrekturen für eine Hauptversion bleiben mindestens fünf Jahre ab ihrer Veröffentlichung verfügbar. Da jede Lizenz den vollständigen Quellcode enthält, sind Sie nie darauf angewiesen, dass wir den Code prüfen, patchen oder neu bauen, den Sie ausliefern.
Wir pflegen für jede Version eine maschinenlesbare SBOM im CycloneDX-Format mit den Komponenten der obersten Ebene, aus denen unsere Produkte gebaut sind, und deren Lizenzen. Der Cyber Resilience Act verlangt von Herstellern, eine solche zu erstellen und in der technischen Dokumentation vorzuhalten, eine Veröffentlichung verlangt er nicht. Deshalb stellen wir sie auf Anfrage bereit, statt sie hier zu veröffentlichen. Lizenznehmer und Marktüberwachungsbehörden fordern sie über unser Kontaktformular an, unter Angabe von Produkt, Edition und Version.
Wenn Sie uns als Zulieferer nach dem EU Cyber Resilience Act, Verordnung (EU) 2024/2847, bewerten, finden Sie unsere Darstellung dazu, was der CRA für Produkte bedeutet, die mit den eSeGeCe-Komponenten gebaut sind, auf einer eigenen Seite.
Alles auf dieser Seite, Schwachstellenmeldungen eingeschlossen, erreicht uns über unser Kontaktformular.