Coordinated Vulnerability Disclosure
Die Sicherheit unserer Systeme und der Daten unserer Kundinnen und Kunden hat für die Convaise UG (haftungsbeschränkt) höchste Priorität. Trotz aller Sorgfalt können Schwachstellen nie ganz ausgeschlossen werden. Wenn Sie eine Sicherheitslücke gefunden haben, bitten wir Sie, uns diese zu melden, damit wir sie schnell beheben können. Wir danken allen, die uns dabei unterstützen.
1. Geltungsbereich
Diese Richtlinie gilt für folgende Systeme:
- convaise.com (inklusive www.convaise.com)
- studio.convaise.com
- assistants.convaise.com
- api.convaise.com
Nicht umfasst sind:
- Dienste und Systeme von Drittanbietern, die wir nutzen (z. B. Hosting- oder E-Mail-Anbieter). Bitte melden Sie Schwachstellen dort direkt beim jeweiligen Anbieter.
- Systeme unserer Kundinnen und Kunden, auch wenn dort convaise-Assistenten eingebunden sind
- physische Angriffe auf Büros oder Rechenzentren
- Social Engineering und Phishing gegen unsere Mitarbeitenden oder Kundinnen und Kunden
2. So melden Sie eine Schwachstelle
Bitte senden Sie Ihre Meldung per E-Mail an security@convaise.com. Meldungen auf Deutsch oder Englisch sind willkommen.
Damit wir die Schwachstelle schnell nachvollziehen können, sollte Ihre Meldung enthalten:
- eine Beschreibung der Schwachstelle und der betroffenen Systeme (URL, Komponente)
- die Schritte, mit denen sich die Schwachstelle nachstellen lässt (z. B. Anfragen, Screenshots, Proof of Concept)
- Ihre Einschätzung der möglichen Auswirkungen
- Kontaktdaten für Rückfragen (optional; anonyme Meldungen sind möglich)
3. Was wir Ihnen zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Innerhalb von 10 Werktagen erhalten Sie eine erste Einschätzung, ob und wie schwer die Schwachstelle ist.
- Wir halten Sie über den Fortschritt bis zur Behebung auf dem Laufenden.
- Wir behandeln Ihre Meldung vertraulich und geben Ihre persönlichen Daten nicht ohne Ihre Zustimmung an Dritte weiter.
- Auf Wunsch nehmen wir Ihren Namen oder ein Pseudonym in unsere Danksagungen auf (Abschnitt 9). Details zur Schwachstelle veröffentlichen wir dort nicht.
4. Vertraulichkeit und Veröffentlichung
Bitte behandeln Sie Informationen zu einer Schwachstelle vertraulich. Veröffentlichen Sie keine Details und geben Sie sie nicht an Dritte weiter, solange die Schwachstelle nicht behoben ist und wir einer Veröffentlichung nicht zugestimmt haben. Wir werden unsere Zustimmung nicht ohne triftigen Grund verweigern.
Wir streben an, Schwachstellen innerhalb von 90 Tagen nach Eingang der Meldung zu beheben. Ist dies im Einzelfall nicht möglich, informieren wir Sie über die Gründe und stimmen das weitere Vorgehen mit Ihnen ab.
5. Regeln für Meldende
Bitte halten Sie sich bei Ihren Untersuchungen an folgende Regeln:
- Testen Sie nur so weit, wie es zum Nachweis der Schwachstelle nötig ist.
- Rufen Sie keine Daten Dritter ab und verändern oder löschen Sie keine Daten. Falls Sie unbeabsichtigt Zugriff auf personenbezogene oder vertrauliche Daten erhalten, beenden Sie den Test, teilen Sie uns dies mit und löschen Sie die Daten.
- Beeinträchtigen Sie nicht die Verfügbarkeit unserer Dienste (keine Denial-of-Service-Angriffe, keine massenhaften automatisierten Scans, kein Spam).
- Verwenden Sie kein Social Engineering, kein Phishing und keine physischen Angriffe.
- Bringen Sie keine Schadsoftware ein und richten Sie keine dauerhaften Zugänge (Backdoors) ein.
- Nutzen Sie eine gefundene Schwachstelle nicht über den Nachweis hinaus aus und geben Sie sie nicht an Dritte weiter.
- Halten Sie sich an die Regeln zu Vertraulichkeit und Veröffentlichung (Abschnitt 4).
6. Rechtliche Zusage
Wenn Sie sich an diese Richtlinie halten, werden wir im Zusammenhang mit Ihrer Meldung keine Strafanzeige gegen Sie erstatten und keine zivilrechtlichen Schritte gegen Sie einleiten.
Bitte beachten Sie: Diese Zusage gilt nur für die Convaise UG (haftungsbeschränkt). Wir können nicht ausschließen, dass Strafverfolgungsbehörden von sich aus tätig werden oder Dritte eigene Ansprüche geltend machen. Wenn Sie unsicher sind, ob eine geplante Untersuchung mit dieser Richtlinie vereinbar ist, fragen Sie uns bitte vorher unter security@convaise.com.
7. Belohnung
Wir betreiben derzeit kein Bug-Bounty-Programm und zahlen keine Prämien für gemeldete Schwachstellen. Wir sind Ihnen aber für jede Meldung dankbar und nehmen Sie auf Wunsch gern in unsere Danksagungen auf (Abschnitt 9).
8. Nicht als Schwachstelle gewertet
Folgende Meldungen behandeln wir in der Regel nicht als Sicherheitslücke, sofern kein konkretes Angriffsszenario mit realer Auswirkung nachgewiesen wird:
- fehlende oder abweichend konfigurierte HTTP-Sicherheitsheader
- Hinweise zu SPF-, DKIM- oder DMARC-Einträgen
- Angabe von Software- oder Versionsnummern
- Clickjacking auf Seiten ohne sicherheitsrelevante Aktionen
- Self-XSS oder Angriffe, die physischen Zugriff auf das Gerät des Opfers voraussetzen
- Ergebnisse automatisierter Scanner ohne nachvollziehbaren Nachweis
- Denial-of-Service-Angriffe und Rate-Limiting-Hinweise ohne Sicherheitsauswirkung
9. Danksagungen
Wir danken allen, die uns Schwachstellen verantwortungsvoll gemeldet haben:
Bisher sind noch keine Einträge vorhanden.
Stand: Oktober 2026