Responsible Disclosure Policy

everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich

Einleitung

everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.

Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.

Geltungsbereich

Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:

  • untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste

  • Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH

  • Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten httpserver-Bundles

Nicht im Geltungsbereich

Nicht in den Geltungsbereich fallen:

  • Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden

  • Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat

  • Angriffe auf Personen, physische Infrastruktur oder fremde Systeme

Wie Sie eine Schwachstelle melden

Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:

security@everii.io

Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.

Was eine gute Meldung enthält


  • Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR

  • Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System

  • Schritte zur Reproduktion: So detailliert wie möglich

  • Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?

  • Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich

  • Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten

Was wir von Ihnen erwarten

Bitte beachten Sie bei Tests und Meldungen folgende Regeln:

  • Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.

  • Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.

  • Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.

  • Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.

  • Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.

Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.

Was Sie von uns erwarten können


  • Eingangsbestätigung: innerhalb von 3 Werktagen

  • Erste Einschätzung: innerhalb von 10 Werktagen

  • Statusupdates: alle 30 Tage bis zur Behebung

  • Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt

  • Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt

  • Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt

Wir informieren Sie, sobald die Schwachstelle behoben wurde.

Coordinated Disclosure

Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.

Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.

Nicht im Scope dieser Richtlinie

In der Regel nicht bearbeitet werden:

  • Theoretische Schwachstellen ohne nachweisbare Auswirkung

  • Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung

  • Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit

  • Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen

  • Clickjacking auf Seiten ohne sensible Aktionen

  • Denial-of-Service-Angriffe (DoS / DDoS)

  • Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung

  • Social-Engineering-Angriffe auf Mitarbeitende

  • Physische Angriffe auf unsere Infrastruktur

Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)

Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:

security@everii.io

Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:

[KRITISCH] Aktiv ausgenutzte Schwachstelle

Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.

Kontakt


  • E-Mail: security@everii.io

  • Sprachen: Deutsch und Englisch

  • Antwortzeit: innerhalb von 3 Werktagen

  • Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien

Rechtlicher Hinweis

Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.

Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.

Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.

Letzte Aktualisierung: September 2026

Responsible Disclosure Policy

everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich

Einleitung

everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.

Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.

Geltungsbereich

Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:

  • untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste

  • Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH

  • Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten httpserver-Bundles

Nicht im Geltungsbereich

Nicht in den Geltungsbereich fallen:

  • Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden

  • Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat

  • Angriffe auf Personen, physische Infrastruktur oder fremde Systeme

Wie Sie eine Schwachstelle melden

Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:

security@everii.io

Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.

Was eine gute Meldung enthält


  • Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR

  • Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System

  • Schritte zur Reproduktion: So detailliert wie möglich

  • Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?

  • Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich

  • Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten

Was wir von Ihnen erwarten

Bitte beachten Sie bei Tests und Meldungen folgende Regeln:

  • Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.

  • Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.

  • Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.

  • Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.

  • Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.

Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.

Was Sie von uns erwarten können


  • Eingangsbestätigung: innerhalb von 3 Werktagen

  • Erste Einschätzung: innerhalb von 10 Werktagen

  • Statusupdates: alle 30 Tage bis zur Behebung

  • Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt

  • Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt

  • Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt

Wir informieren Sie, sobald die Schwachstelle behoben wurde.

Coordinated Disclosure

Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.

Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.

Nicht im Scope dieser Richtlinie

In der Regel nicht bearbeitet werden:

  • Theoretische Schwachstellen ohne nachweisbare Auswirkung

  • Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung

  • Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit

  • Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen

  • Clickjacking auf Seiten ohne sensible Aktionen

  • Denial-of-Service-Angriffe (DoS / DDoS)

  • Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung

  • Social-Engineering-Angriffe auf Mitarbeitende

  • Physische Angriffe auf unsere Infrastruktur

Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)

Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:

security@everii.io

Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:

[KRITISCH] Aktiv ausgenutzte Schwachstelle

Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.

Kontakt


  • E-Mail: security@everii.io

  • Sprachen: Deutsch und Englisch

  • Antwortzeit: innerhalb von 3 Werktagen

  • Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien

Rechtlicher Hinweis

Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.

Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.

Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.

Letzte Aktualisierung: September 2026

Responsible Disclosure Policy

everii Austria GmbH
Mariahilferstraße 121b / 7. OG
1060 Wien, Österreich

Einleitung

everii Austria GmbH nimmt die Sicherheit von untermStrich und der zugehörigen öffentlich bereitgestellten Software ernst. Trotz sorgfältiger Entwicklung, sorgfältigem Betrieb und regelmäßiger Sicherheitsprüfungen können Schwachstellen nicht vollständig ausgeschlossen werden.

Wir begrüßen Meldungen von Sicherheitsforschenden, Kunden und der Öffentlichkeit, die uns helfen, unsere Produkte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle verantwortungsvoll an uns melden können und was Sie von uns erwarten können.

Geltungsbereich

Diese Richtlinie gilt für Sicherheitsschwachstellen in folgenden durch everii Austria GmbH bereitgestellten oder betriebenen Bestandteilen:

  • untermStrich: Öffentlich angebotene Anwendungen und zugehörige Dienste

  • Zugehörige technische Komponenten: APIs, Backend-Dienste und Infrastruktur im Verantwortungsbereich von everii Austria GmbH

  • Open-Source-Komponenten: Öffentlich bereitgestellte Komponenten unter open.untermstrich.com, einschließlich der dort veröffentlichten httpserver-Bundles

Nicht im Geltungsbereich

Nicht in den Geltungsbereich fallen:

  • Dienste und Systeme von Drittanbietern, die nicht von everii Austria GmbH betrieben werden

  • Kundeneigene Installationen, Systeme und Konfigurationen, soweit everii Austria GmbH hierfür nicht den Betrieb oder die Wartung übernommen hat

  • Angriffe auf Personen, physische Infrastruktur oder fremde Systeme

Wie Sie eine Schwachstelle melden

Bitte melden Sie Schwachstellen ausschließlich per E-Mail an:

security@everii.io

Bitte verschlüsseln Sie Ihre Meldung, wenn sie sensible technische Details enthält. Unseren PGP-Public-Key stellen wir auf Anfrage zur Verfügung.

Was eine gute Meldung enthält


  • Beschreibung der Schwachstelle: Art und Kategorie, zum Beispiel XSS, SQL Injection oder IDOR

  • Betroffene Komponente: URL, Endpunkt, Version, Funktion oder System

  • Schritte zur Reproduktion: So detailliert wie möglich

  • Mögliche Auswirkung: Welche Daten oder Funktionen könnten betroffen sein?

  • Proof of Concept: Screenshots, Videos oder Code-Snippets; optional, aber hilfreich

  • Kontaktdaten: Für Rückfragen; optional, wenn Sie anonym bleiben möchten

Was wir von Ihnen erwarten

Bitte beachten Sie bei Tests und Meldungen folgende Regeln:

  • Kein unbefugter Zugriff auf Kundendaten: Testen Sie ausschließlich mit eigenen Test-Accounts oder in einer von uns bereitgestellten Testumgebung.

  • Keine Beeinträchtigung des Betriebs: Führen Sie keine Denial-of-Service-Angriffe oder andere Tests durch, die die Verfügbarkeit unserer Dienste gefährden könnten.

  • Keine Veröffentlichung vor der Behebung: Bitte veröffentlichen Sie Details zur Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Es gilt das Prinzip der Coordinated Disclosure.

  • Keine Manipulation von Daten Dritter: Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören.

  • Keine Social-Engineering-Angriffe: Angriffe auf unsere Mitarbeitenden sind ausdrücklich ausgeschlossen.

Wenn Sie diese Grundsätze einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, die sich aus Ihrer Sicherheitsforschung ergeben.

Was Sie von uns erwarten können


  • Eingangsbestätigung: innerhalb von 3 Werktagen

  • Erste Einschätzung: innerhalb von 10 Werktagen

  • Statusupdates: alle 30 Tage bis zur Behebung

  • Kritische Schwachstelle (CVSS ≥ 9.0): Behebung wird innerhalb von 30 Tagen angestrebt

  • Hohe Schwachstelle (CVSS 7.0–8.9): Behebung wird innerhalb von 60 Tagen angestrebt

  • Mittlere oder niedrige Schwachstelle: Behebung wird innerhalb von 90 Tagen angestrebt

Wir informieren Sie, sobald die Schwachstelle behoben wurde.

Coordinated Disclosure

Bitte geben Sie uns angemessen Zeit zur Analyse und Behebung, bevor Sie Details veröffentlichen.

Ist eine fristgerechte Behebung nicht möglich, informieren wir Sie proaktiv und stimmen das weitere Vorgehen mit Ihnen ab.

Nicht im Scope dieser Richtlinie

In der Regel nicht bearbeitet werden:

  • Theoretische Schwachstellen ohne nachweisbare Auswirkung

  • Ergebnisse automatischer Scan-Tools ohne manuelle Überprüfung

  • Fehlende HTTP-Security-Header ohne nachgewiesene Ausnutzbarkeit

  • Self-XSS, also Angriffe, die ausschließlich den eigenen Account betreffen

  • Clickjacking auf Seiten ohne sensible Aktionen

  • Denial-of-Service-Angriffe (DoS / DDoS)

  • Rate-Limiting-Probleme ohne sicherheitskritische Auswirkung

  • Social-Engineering-Angriffe auf Mitarbeitende

  • Physische Angriffe auf unsere Infrastruktur

Meldung aktiv ausgenutzter Schwachstellen (CRA Art. 14)

Wenn Sie eine Schwachstelle entdecken, die aktiv ausgenutzt wird oder bei der ein unmittelbares Risiko für Kundendaten besteht, bitten wir Sie um sofortige Kontaktaufnahme unter:

security@everii.io

Bitte kennzeichnen Sie Ihre Meldung mit dem Betreff:

[KRITISCH] Aktiv ausgenutzte Schwachstelle

Wir werden solche Meldungen bevorzugt behandeln und entsprechend unseren regulatorischen Verpflichtungen gemäß der Verordnung (EU) 2024/2847 – Cyber Resilience Act handeln.

Kontakt


  • E-Mail: security@everii.io

  • Sprachen: Deutsch und Englisch

  • Antwortzeit: innerhalb von 3 Werktagen

  • Adresse: everii Austria GmbH, Mariahilferstraße 121b / 7. OG, 1060 Wien

Rechtlicher Hinweis

Diese Richtlinie stellt keine rechtlich bindende Vereinbarung dar. Sicherheitsforschende, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden von everii Austria GmbH nicht rechtlich verfolgt.

Wir behalten uns jedoch das Recht vor, bei Verstößen gegen diese Richtlinie – insbesondere bei unbefugtem Zugriff auf Kundendaten – rechtliche Schritte einzuleiten.

Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert.

Letzte Aktualisierung: September 2026