Responsible Disclosure Policy
Einleitung
Die everii Germany GmbH nimmt die Sicherheit von KOBOLD CONTROL und den Daten seiner Nutzenden ernst. Trotz sorgfältiger Entwicklung, Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.
Wir begrüßen Meldungen von Sicherheitsforschenden, Kundinnen und Kunden sowie der Öffentlichkeit. Diese Richtlinie beschreibt, wie Schwachstellen verantwortungsvoll gemeldet werden können und was Meldende von uns erwarten dürfen.
Geltungsbereich
Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Germany GmbH bereitgestellten oder betriebenen Bestandteilen:
- KOBOLD CONTROL – öffentlich angebotene Anwendung und zugehörige Dienste;
- die öffentlich erreichbaren Dienste unter www.kbld.de
- zugehörige APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Germany GmbH.
Nicht in den Geltungsbereich fallen:
- Dienste und Systeme von Drittanbietern, die nicht von everii Germany GmbH betrieben werden;
- kundeneigene Systeme, Konfigurationen und Integrationen, soweit everii Germany GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat;
- Angriffe auf Personen, physische Infrastruktur oder fremde Systeme.
Wie Sie eine Schwachstelle melden
Bitte senden Sie Ihre Meldung ausschließlich per E-Mail an:
security@everii.io
Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.
Was eine gute Meldung enthält
Um uns eine schnelle Bearbeitung zu ermöglichen, bitten wir Sie, folgende Informationen bereitzustellen:
- Beschreibung der Schwachstelle – Art und Kategorie (z. B. XSS, SQL Injection, IDOR)
- Betroffene Komponente – URL, Endpunkt, Version, Funktion oder System
- Schritte zur Reproduktion – so detailliert wie möglich
- Mögliche Auswirkung – welche Daten oder Funktionen könnten betroffen sein?
- Proof of Concept – Screenshots, Videos oder Code-Snippets (optional, aber hilfreich)
- Ihre Kontaktdaten – für Rückfragen (optional, wenn Sie anonym bleiben möchten)
Was wir von Ihnen erwarten
Wir bitten alle Meldenden, die folgenden Grundsätze einzuhalten:
- Kein unbefugter Zugriff auf Kundendaten – Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.
- Keine Beeinträchtigung des Betriebs – Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.
- Keine Veröffentlichung vor Behebung – Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben (Coordinated Disclosure).
- Keine Manipulation von Daten Dritter – Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
- Keine Social-Engineering-Angriffe – Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.
Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.
Was Sie von uns erwarten können
| Schritt | Zeitrahmen |
| Eingangsbestätigung | innerhalb von 3 Werktagen |
| Erste Einschätzung | innerhalb von 10 Werktagen |
| Statusupdate | alle 30 Tage bis zur Behebung |
| Kritische Schwachstelle (CVSS ≥ 9.0) | Behebung angestrebt innerhalb von 30 Tagen |
| Hohe Schwachstelle (CVSS 7.0–8.9) | Behebung angestrebt innerhalb von 60 Tagen |
| Mittlere oder niedrige Schwachstelle | Behebung angestrebt innerhalb von 90 Tagen |
Wir informieren Sie, sobald die Schwachstelle behoben wurde.
Coordinated Disclosure
Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen. Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.
Nicht im Scope dieser Richtlinie
Folgende Funde sind vom Scope dieser Richtlinie ausgeschlossen und werden nicht bearbeitet:
- Theoretische Schwachstellen ohne nachweisbare Auswirkung
- Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung
- Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit
- Self-XSS (Angriffe, die ausschließlich den eigenen Account betreffen)
- Clickjacking auf Seiten ohne sensible Aktionen
- Denial-of-Service-Angriffe (DoS / DDoS)
- Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung
- Social-Engineering-Angriffe auf Mitarbeitende
- Physische Angriffe auf unsere Infrastruktur
Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)
Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:
security@everii.io
Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff: [KRITISCH] Aktiv ausgenutzte Schwachstelle
Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen (Verordnung (EU) 2024/2847 – Cyber Resilience Act) handeln.
Kontakt
| security@everii.io | |
| Sprachen | Deutsch, Englisch |
| Antwortzeit | innerhalb von 3 Werktagen |
| Adresse | everii Germany GmbH, Neuer Pferdemarkt 34, 20359 Hamburg, Deutschland |
Rechtlicher Hinweis
Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Germany GmbH nicht rechtlich verfolgt. Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert. Letzte Aktualisierung: September 2026.
