QbilonQbilon

Vulnerability Disclosure Policy

Verpflichtung

Die qbilon GmbH setzt sich für die Sicherheit unserer Software und unserer Kunden ein. Wir schätzen die Arbeit von Sicherheitsforschern und Nutzern, die uns auf Schwachstellen hinweisen, und verpflichten uns zu einer fairen, transparenten Zusammenarbeit.

Geltungsbereich

Diese Policy gilt für

  • unsere SaaS-Produkte Qbilon CMDB und Qbilon Platform, bereitgestellt unter *.qbilon.net sowie
  • unsere On-Premises-Produkte Qbilon CMDB, Qbilon Platform und Qbilon Suite (aktuelle Version sowie die zwei vorangehenden Hauptversionen).

Hinweis: Unsere Website und der Meldekontakt befinden sich auf einer separaten Domain (qbilon.io).

Nicht im Geltungsbereich

  • Denial-of-Service-Angriffe,
  • Social Engineering, Phishing gegen Mitarbeitende,
  • Physischer Zugriff auf Räumlichkeiten und
  • Zugriff auf oder Manipulation von Kundendaten Dritter.

Meldeweg

Bitte melden Sie Schwachstellen ausschließlich an security@qbilon.io.

Bitte melden Sie Schwachstellen NICHT über öffentliche Kanäle wie beispielsweise Social Media, GitHub Issues oder Foren.

Erforderliche Angaben

  • Betroffenes Produkt und Version,
  • Beschreibung der Schwachstelle und potenzielle Auswirkungen sowie
  • Schritte zur Reproduktion (Proof of Concept ohne Datenzugriff, ohne Ausnutzung gegen Produktivsysteme oder Kundendaten).

Unser Vorgehen

  • Empfangsbestätigung innerhalb von 3 Werktagen
  • Erste Einschätzung/Priorisierung innerhalb von 10 Werktagen
  • Statusupdate mindestens alle 30 Tage bis zur Behebung
  • Wir informieren Sie, sobald ein Patch bereitsteht.

Diese Zeitangaben sind Zielwerte und keine rechtlich zugesicherten Fristen. Unabhängig davon melden wir aktiv ausgenutzte Schwachstellen mit erheblichem Risiko zusätzlich innerhalb gesetzlich vorgeschriebener Fristen an die zuständigen Behörden (BSI/ENISA gemäß EU Cyber Resilience Act).

Coordinated Disclosure

Wir bitten um eine angemessene Frist von in der Regel 90 Tagen nach Erstmeldung, bevor Details öffentlich gemacht werden. Nach Absprache ist eine gemeinsame Veröffentlichung möglich.

Verantwortungsvolles Handeln und dessen Grenzen

Meldungen, die in gutem Glauben, im Rahmen dieser Policy und ohne über die notwendige Reproduktion hinausgehenden Zugriff auf Systeme oder Daten erfolgen, betrachten wir nicht als missbräuchliche Handlung. Die qbilon GmbH wird in solchen Fällen keine eigenen straf- oder zivilrechtlichen Schritte gegen den Melder einleiten.

Diese Zusage bindet die qbilon GmbH als Anzeigeberechtigte. Sie kann eine Strafverfolgung durch Dritte oder von Amts wegen (z. B. nach § 202a StGB) nicht vollständig ausschließen. Wir wirken jedoch aktiv darauf hin, dass regelkonform Meldende keine Nachteile erfahren, und unterstützen Melder im Fall behördlicher Rückfragen.

Vergütung

Wir bieten derzeit kein Bug-Bounty-Programm mit finanzieller Vergütung an. Mit Ihrem Einverständnis nennen wir Sie gerne in unserer Hall of Fame bzw. den Release Notes der jeweiligen Behebung.

Datenschutz

Im Rahmen der Meldung übermittelte personenbezogene Daten (z. B. Name, E-Mail-Adresse) verarbeiten wir ausschließlich zur Bearbeitung Ihrer Meldung. Details entnehmen Sie unserer Datenschutzerklärung.

Anwendbares Recht und Sprache

Diese Policy unterliegt deutschem Recht. Meldungen können in deutscher oder englischer Sprache eingereicht werden.

Kontakt