Responsible Disclosure Policy
everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien
Österreich
Einleitung
Die everii Austria GmbH nimmt die Sicherheit ihrer Produkte und der Daten ihrer Kunden sehr ernst. Trotz sorgfältiger Entwicklung und regelmäßiger Sicherheitsprüfungen können Schwachstellen in der TEAMBOX nicht vollständig ausgeschlossen werden.
Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Du eine Schwachstelle verantwortungsvoll an uns melden kannst und was Du von uns erwarten kannst.
Geltungsbereich
Diese Richtlinie gilt für alle Sicherheitsschwachstellen, die die folgenden Produkte und Systeme der everii Austria GmbH betreffen:
- TEAMBOX – Webapplikation (SaaS)
- TEAMBOX – API und Backend-Dienste
- Zugehörige Infrastruktur unter den Domains *.teambox.ch, *.teambox.at und *.teambox.de
Nicht in den Geltungsbereich fallen:
- Systeme und Dienste von Drittanbietern, die von everii Austria genutzt werden
- Kundeneigene Instanzen und Konfigurationen der TEAMBOX
- Angriffe auf Personen, physische Infrastruktur oder fremde Systeme.
Wie Du eine Schwachstelle meldest
Bitte sende Deine Meldung ausschließlich per E-Mail an:
Bitte verschlüssele Deine Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir Dir auf Anfrage zur Verfügung.
Was eine gute Meldung enthält
Um uns eine schnelle Bearbeitung zu ermöglichen, bitten wir Dich, folgende Informationen bereitzustellen:
- Beschreibung der Schwachstelle – Art und Kategorie (z. B. XSS, SQL Injection, IDOR)
- Betroffene Komponente – URL, Endpunkt, Version, Funktion oder System
- Schritte zur Reproduktion – so detailliert wie möglich
- Mögliche Auswirkung – welche Daten oder Funktionen könnten betroffen sein?
- Proof of Concept – Screenshots, Videos oder Code-Snippets (optional, aber hilfreich)
- Deine Kontaktdaten – für Rückfragen (optional, wenn Du anonym bleiben möchtest)
Was wir von Dir erwarten
Wir bitten alle Meldenden, die folgenden Grundsätze einzuhalten:
- Kein unbefugter Zugriff auf Kundendaten – Teste ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.
- Keine Beeinträchtigung des Betriebs – Führe keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.
- Keine Veröffentlichung vor Behebung – Bitte veröffentliche Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben (Coordinated Disclosure).
- Keine Manipulation von Daten Dritter – Greife nicht auf Daten zu, die Dir nicht gehören.
- Keine Social-Engineering-Angriffe – Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.
Wenn Du diese Grundsätze einhältst, werden wir keine rechtlichen Schritte gegen Dich einleiten, die sich aus Deiner Sicherheitsforschung ergeben.
Was Du von uns erwarten kannst
| Schritt | Zeitrahmen |
|---|---|
| Eingangsbestätigung Deiner Meldung | Innerhalb von 3 Werktagen |
| Erste Einschätzung (Bestätigung / Ablehnung) | Innerhalb von 10 Werktagen |
| Statusupdate zum Behebungsfortschritt | Alle 30 Tage bis zur Behebung |
| Behebung kritischer Schwachstellen (CVSS ≥ 9.0) | Angestrebt innerhalb von 30 Tagen |
| Behebung hoher Schwachstellen (CVSS 7.0–8.9) | Angestrebt innerhalb von 60 Tagen |
| Behebung mittlerer / niedriger Schwachstellen | Angestrebt innerhalb von 90 Tagen |
Wir informieren Dich, sobald die Schwachstelle behoben wurde.
Coordinated Disclosure
Bitte gib uns angemessen Zeit zur Analyse und Behebung, bevor Du Details veröffentlichst. Ist eine fristgerechte Behebung nicht möglich, informieren wir Dich proaktiv und stimmen das weitere Vorgehen mit Dir ab.
Nicht im Scope dieser Richtlinie
Folgende Funde sind vom Scope dieser Richtlinie ausgeschlossen und werden nicht bearbeitet:
- Theoretische Schwachstellen ohne nachweisbare Auswirkung
- Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung
- Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit
- Self-XSS (Angriffe, die ausschließlich den eigenen Account betreffen)
- Clickjacking auf Seiten ohne sensible Aktionen
- Denial-of-Service-Angriffe (DoS / DDoS)
- Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung
- Social-Engineering-Angriffe auf Mitarbeitende
- Physische Angriffe auf unsere Infrastruktur
Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)
Wenn Du eine Schwachstelle entdeckst, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Dich um sofortige Kontaktaufnahme unter:
Bitte kennzeichne Deine Meldung mit dem Betreff: [KRITISCH] Aktiv ausgenutzte Schwachstelle
Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen (Verordnung (EU) 2024/2847 – Cyber Resilience Act) handeln.
Kontakt
E-Mail: security@everii.io
Sprachen: Deutsch, Englisch
Antwortzeit: Innerhalb von 3 Werktagen
Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien
Rechtlicher Hinweis
Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von der everii Austria GmbH nicht rechtlich verfolgt. Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert. Letzte Aktualisierung: September 2026.