Responsible Disclosure Policy
everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich
Einleitung
everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.
Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.
Geltungsbereich
Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:
untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste
Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH
Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten
httpserver-Bundles
Nicht im Geltungsbereich
Nicht in den Geltungsbereich fallen:
Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden
Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat
Angriffe auf Personen, physische Infrastruktur oder fremde Systeme
Wie Sie eine Schwachstelle melden
Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:
Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.
Was eine gute Meldung enthält
Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR
Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System
Schritte zur Reproduktion: So detailliert wie möglich
Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?
Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich
Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten
Was wir von Ihnen erwarten
Bitte beachten Sie bei Tests und Meldungen folgende Regeln:
Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.
Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.
Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.
Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.
Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.
Was Sie von uns erwarten können
Eingangsbestätigung: innerhalb von 3 Werktagen
Erste Einschätzung: innerhalb von 10 Werktagen
Statusupdates: alle 30 Tage bis zur Behebung
Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt
Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt
Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt
Wir informieren Sie, sobald die Schwachstelle behoben wurde.
Coordinated Disclosure
Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.
Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.
Nicht im Scope dieser Richtlinie
In der Regel nicht bearbeitet werden:
Theoretische Schwachstellen ohne nachweisbare Auswirkung
Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung
Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit
Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen
Clickjacking auf Seiten ohne sensible Aktionen
Denial-of-Service-Angriffe (DoS / DDoS)
Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung
Social-Engineering-Angriffe auf Mitarbeitende
Physische Angriffe auf unsere Infrastruktur
Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)
Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:
Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:
[KRITISCH] Aktiv ausgenutzte Schwachstelle
Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.
Kontakt
E-Mail: security@everii.io
Sprachen: Deutsch und Englisch
Antwortzeit: innerhalb von 3 Werktagen
Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien
Rechtlicher Hinweis
Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.
Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.
Letzte Aktualisierung: September 2026
Responsible Disclosure Policy
everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich
Einleitung
everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.
Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.
Geltungsbereich
Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:
untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste
Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH
Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten
httpserver-Bundles
Nicht im Geltungsbereich
Nicht in den Geltungsbereich fallen:
Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden
Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat
Angriffe auf Personen, physische Infrastruktur oder fremde Systeme
Wie Sie eine Schwachstelle melden
Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:
Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.
Was eine gute Meldung enthält
Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR
Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System
Schritte zur Reproduktion: So detailliert wie möglich
Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?
Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich
Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten
Was wir von Ihnen erwarten
Bitte beachten Sie bei Tests und Meldungen folgende Regeln:
Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.
Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.
Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.
Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.
Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.
Was Sie von uns erwarten können
Eingangsbestätigung: innerhalb von 3 Werktagen
Erste Einschätzung: innerhalb von 10 Werktagen
Statusupdates: alle 30 Tage bis zur Behebung
Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt
Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt
Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt
Wir informieren Sie, sobald die Schwachstelle behoben wurde.
Coordinated Disclosure
Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.
Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.
Nicht im Scope dieser Richtlinie
In der Regel nicht bearbeitet werden:
Theoretische Schwachstellen ohne nachweisbare Auswirkung
Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung
Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit
Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen
Clickjacking auf Seiten ohne sensible Aktionen
Denial-of-Service-Angriffe (DoS / DDoS)
Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung
Social-Engineering-Angriffe auf Mitarbeitende
Physische Angriffe auf unsere Infrastruktur
Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)
Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:
Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:
[KRITISCH] Aktiv ausgenutzte Schwachstelle
Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.
Kontakt
E-Mail: security@everii.io
Sprachen: Deutsch und Englisch
Antwortzeit: innerhalb von 3 Werktagen
Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien
Rechtlicher Hinweis
Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.
Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.
Letzte Aktualisierung: September 2026
Responsible Disclosure Policy
everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich
Einleitung
everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.
Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.
Geltungsbereich
Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:
untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste
Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH
Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten
httpserver-Bundles
Nicht im Geltungsbereich
Nicht in den Geltungsbereich fallen:
Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden
Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat
Angriffe auf Personen, physische Infrastruktur oder fremde Systeme
Wie Sie eine Schwachstelle melden
Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:
Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.
Was eine gute Meldung enthält
Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR
Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System
Schritte zur Reproduktion: So detailliert wie möglich
Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?
Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich
Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten
Was wir von Ihnen erwarten
Bitte beachten Sie bei Tests und Meldungen folgende Regeln:
Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.
Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.
Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.
Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.
Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.
Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.
Was Sie von uns erwarten können
Eingangsbestätigung: innerhalb von 3 Werktagen
Erste Einschätzung: innerhalb von 10 Werktagen
Statusupdates: alle 30 Tage bis zur Behebung
Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt
Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt
Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt
Wir informieren Sie, sobald die Schwachstelle behoben wurde.
Coordinated Disclosure
Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.
Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.
Nicht im Scope dieser Richtlinie
In der Regel nicht bearbeitet werden:
Theoretische Schwachstellen ohne nachweisbare Auswirkung
Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung
Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit
Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen
Clickjacking auf Seiten ohne sensible Aktionen
Denial-of-Service-Angriffe (DoS / DDoS)
Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung
Social-Engineering-Angriffe auf Mitarbeitende
Physische Angriffe auf unsere Infrastruktur
Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)
Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:
Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:
[KRITISCH] Aktiv ausgenutzte Schwachstelle
Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.
Kontakt
E-Mail: security@everii.io
Sprachen: Deutsch und Englisch
Antwortzeit: innerhalb von 3 Werktagen
Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien
Rechtlicher Hinweis
Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.
Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.
Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.
Letzte Aktualisierung: September 2026
Copyright ©
2026
everii Austria GmbH | Alle Rechte vorbehalten
Copyright ©
2026
everii Austria GmbH | Alle Rechte vorbehalten
Copyright ©
2026
everii Austria GmbH | Alle Rechte vorbehalten