Sicherheit
Sicherheit ist für eine Rechnungssoftware Pflicht. Wenn Sie eine Schwachstelle in ITIdee gefunden haben, freuen wir uns über Ihre Meldung und kümmern uns zügig darum.
Schwachstelle melden
Bitte schreiben Sie an security@it-idee.net. Hilfreich sind:
- betroffene Komponente und Version (ITIdee, Updater, Lizenzportal oder diese Website),
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen,
- die Schritte, um sie nachzuvollziehen, gern mit Beispiel oder Screenshot,
- ob Ihnen bekannt ist, dass die Schwachstelle bereits ausgenutzt wird.
Wir bestätigen den Eingang innerhalb von drei Werktagen, halten Sie über den Stand auf dem Laufenden und nennen Sie auf Wunsch in den Versionshinweisen des Updates.
Unsere Zusagen
- Wir behandeln Ihre Meldung vertraulich und geben Ihre Daten nicht ohne Ihre Zustimmung weiter.
- Wir beheben bestätigte Schwachstellen so schnell wie möglich und stellen die Korrektur als signiertes Update bereit. Sicherheitsupdates sind im Mietpreis enthalten.
- Wir veröffentlichen Details erst, wenn ein Update verfügbar ist, und stimmen den Zeitpunkt mit Ihnen ab. Ziel sind höchstens 90 Tage.
- Wer sich an die folgenden Regeln hält, muss keine rechtlichen Schritte von uns befürchten.
Regeln für Tests
- Testen Sie nur mit eigenen Installationen oder der öffentlichen Demo, nicht mit Installationen unserer Kunden.
- Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie keine Daten und brechen Sie ab, sobald Sie die Schwachstelle nachgewiesen haben.
- Keine Überlastungsangriffe (Denial of Service), kein Spam und kein Social Engineering.
Sicherheitsupdates und Meldepflichten
ITIdee prüft die mitgelieferten Komponenten regelmäßig auf bekannte Schwachstellen. Jedes Release enthält eine Stückliste der Komponenten (SBOM im CycloneDX-Format) und die Lizenzhinweise. Aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden wir nach dem Cyber Resilience Act der EU an das BSI und die ENISA und informieren betroffene Kunden direkt.