Sicherheitslücken melden
Die Sicherheit unserer Produkte ist uns wichtig. Wenn Sie in einem Produkt der SoCom Informationssysteme GmbH eine Sicherheitslücke entdecken, bitten wir Sie, uns diese zu melden. Wir bearbeiten jede Meldung, unabhängig davon, ob Sie Kunde, Sicherheitsforscher oder Geschäftspartner sind.
Kontakt
E-Mail
security_at_socom.de
Postanschrift
SoCom Informationssysteme GmbH
Raiffeisenstr. 44
86381 Krumbach-Niederraunau
Deutschland
Sprachen
Deutsch / Englisch
Bitte nutzen Sie für Sicherheitsmeldungen möglichst diesen Weg - er erreicht die zuständigen Personen unmittelbar.
Zur Verschlüsselung: Wir nehmen Meldungen unverschlüsselt entgegen. Möchten Sie verschlüsseln, schreiben Sie uns kurz unter derselben Adresse, wir vereinbaren dann einen Weg. Bitte senden Sie keinen Exploit-Code an einen ungeprüften Kanal, wenn Ihnen die Vertraulichkeit wichtig ist; fragen Sie lieber vorher.
Bitte keine öffentlichen Kanäle (Foren, soziale Netzwerke, öffentliche Issue-Tracker): eine vorzeitige Veröffentlichung gefährdet die betroffenen Anwender.
Erreicht uns eine Meldung dennoch über den Support oder einen persönlichen Kontakt, behandeln wir sie genauso. Sie wird unverzüglich an die Meldestelle übergeben, und alle Fristen dieser Policy laufen ab dem ersten Eingang bei uns.
Was in eine Meldung gehört
Damit wir schnell reagieren können, helfen uns:
- betroffenes Produkt und Version (z. B. TIKOS 6 2026.1, texPortal 2026.2, texOrder 2025.1),
- Beschreibung der Schwachstelle und ihrer möglichen Auswirkung,
- Schritte zur Reproduktion, gerne mit Screenshots, Logauszügen oder einem Proof of Concept,
- die Umgebung, in der Sie den Fund gemacht haben (eigene Installation, Testsystem, Kundensystem),
- Ihre Kontaktdaten und ob Sie namentlich genannt werden möchten.
Unsere Zusagen
| Zeitpunkt | Was Sie von uns erwarten können |
|
innerhalb von 3 Werktagen |
Bestätigung des Eingangs, mit Ansprechpartner und Vorgangsnummer |
|
innerhalb von 10 Werktagen |
Erste technische Bewertung: bestätigt / nicht bestätigt / weitere Informationen nötig, mit Einschätzung des Schweregrads |
|
laufend |
Statusinformationen mindestens alle 30 Tage, bis der Fall abgeschlossen ist |
|
nach Behebung |
Information über die Version, mit der die Lücke behoben ist, und über den Verteilweg |
Wir arbeiten mit einer Offenlegungsfrist von 90 Tagen ab Eingang Ihrer Meldung. Innerhalb dieser Frist wollen wir eine Korrektur bereitstellen und veröffentlichen. Braucht eine Korrektur nachweislich länger, etwa weil ein Anlagen- oder Fremdhersteller beteiligt ist, sprechen wir eine Verlängerung mit Ihnen ab. Wir bitten Sie, bis zur Veröffentlichung von einer eigenen Offenlegung abzusehen.
Bei aktiv ausgenutzten Schwachstellen sind wir gesetzlich verpflichtet, diese binnen 24 Stunden an die europäische Agentur für Cybersicherheit (ENISA) und das BSI zu melden. Das geschieht dann unabhängig von der 90-Tage-Frist, und wir informieren Sie darüber.
Anerkennung
Auf Wunsch nennen wir Sie in unserem Sicherheitshinweis und in den Releasenotes. Wir zahlen keine Prämien, es gibt kein Bug-Bounty-Programm. Sagen Sie uns bitte, ob Sie namentlich, unter Pseudonym oder nicht genannt werden möchten.
Was wir Ihnen zusichern und worum wir Sie bitten
Wenn Sie bei Ihrer Untersuchung
- ausschließlich Systeme testen, für die Sie selbst schriftlich und glaubwürdig berechtigt sind,
- keine Daten Dritter abrufen, verändern, veröffentlichen oder länger als für den Nachweis nötig speichern,
- die Verfügbarkeit unserer Systeme und derjenigen unserer Kunden nicht beeinträchtigen (keine Lasttests, keine Denial-of-Service-Versuche),
- keine Social-Engineering-, Phishing- oder physischen Angriffe gegen Beschäftigte durchführen,
- uns Ihren Fund zuerst melden und die vereinbarte Frist einhalten,
dann werden wir Ihre Untersuchung als gutgläubige Sicherheitsforschung behandeln und keine rechtlichen Schritte gegen Sie einleiten oder anstoßen.
Bitte beachten Sie: Für Tests gegen Installationen unserer Kunden können wir diese Zusage nicht geben, dort entscheidet der Kunde als Betreiber. Bitte testen Sie nur eigene Systeme.
Behobene Schwachstellen
Behobene Schwachstellen veröffentlichen wir mit Beschreibung, Auswirkung, Schweregrad und Behebungshinweis unter https://www.socom.de/security sowie in den Releasenotes der betreffenden Version.
Derzeit sind keine Sicherheitshinweise veröffentlicht.
Nicht in den Anwendungsbereich fällt
Meldungen zu Systemen, die nicht von SoCom stammen; reine Konfigurationsempfehlungen ohne Sicherheitsauswirkung; Befunde automatisierter Scanner ohne nachvollziehbare Auswirkung; Schwachstellen in Produkten, deren Supportzeitraum abgelaufen ist. Diese bewerten wir, können aber keine Korrektur zusagen. Ob der Supportzeitraum für Ihr Produkt noch läuft, erfahren Sie über support_at_socom.de.