# Sicherheitsrichtlinie / Security Policy

SERVIT Software Solutions — Christof Servit
2152 Zwentendorf, Österreich · https://servit.dev

---

## Deutsch

### Eine Schwachstelle melden

Bitte melde Sicherheitsprobleme **nicht** über öffentliche Issues, Foren oder
Support-Tickets.

**E-Mail:** security@servit.dev
**Formular:** https://servit.dev/security

Hilfreich für uns:
- betroffenes Produkt und Version
- Beschreibung der Schwachstelle und der Auswirkung
- Schritte zur Reproduktion, Proof of Concept
- Hinweise darauf, ob die Lücke bereits ausgenutzt wird
- deine Kontaktdaten und ob du in den Credits genannt werden möchtest

### Was du von uns erwarten kannst

| Schritt | Zeitrahmen |
|---|---|
| Empfangsbestätigung | 3 Werktage |
| Erste Einschätzung | 10 Werktage |
| Statusmeldung | mindestens alle 14 Tage |
| Zielwert für einen Fix | 90 Tage, je nach Schweregrad früher |

Diese Zeiten beziehen sich auf unsere Geschäftszeiten: Montag bis Freitag,
09:00–17:00 Uhr (MEZ/MESZ), ausgenommen österreichische Feiertage.
Das Postfach `security@servit.dev` wird durchgehend überwacht — Meldungen zu
aktiv ausgenutzten Schwachstellen bearbeiten wir unabhängig von den
Geschäftszeiten unverzüglich.

Wir informieren dich, bevor wir eine Korrektur veröffentlichen, und nennen
dich auf Wunsch in den Release-Notes.

### Unterstützte Produkte

Es werden jeweils die aktuelle Hauptversion sowie die im Produktinventar
angegebenen Versionen innerhalb ihres Supportzeitraums unterstützt.
Der Supportzeitraum ist auf der jeweiligen Produktseite ausgewiesen.

### Rahmen

Erlaubt sind Tests gegen eigene Installationen. Nicht erlaubt sind Angriffe
auf Systeme Dritter, Denial-of-Service, Social Engineering gegen Mitarbeiter
oder Kunden, sowie der Zugriff auf, die Veränderung oder die Weitergabe von
fremden Daten. Bitte gib uns eine angemessene Frist zur Behebung, bevor du
Details veröffentlichst.

### Behördliche Meldung

Als Hersteller im Sinne der Verordnung (EU) 2024/2847 (Cyber Resilience Act)
melden wir aktiv ausgenutzte Schwachstellen unserer Produkte über die
Single Reporting Platform der ENISA an das zuständige CSIRT. Deine Meldung
kann damit eine gesetzliche Meldepflicht auslösen. Personenbezogene Daten
gibst du uns dabei bitte nicht.

---

## English

### Reporting a vulnerability

Please do **not** report security issues through public issues, forums or
support tickets.

**Email:** security@servit.dev
**Form:** https://servit.dev/security

Please include the affected product and version, a description of the issue
and its impact, reproduction steps, any indication that the flaw is already
being exploited, and how you would like to be credited.

### What to expect

Acknowledgement within 3 business days, an initial assessment within 10
business days, status updates at least every 14 days, and a fix targeted
within 90 days depending on severity. We will notify you before publishing
a correction. Business hours are Monday to Friday, 09:00–17:00 CET/CEST,
excluding Austrian public holidays. The `security@servit.dev` inbox is
monitored continuously; reports of actively exploited vulnerabilities are
handled without delay regardless of business hours.

### Scope

Testing against your own installations is permitted. Attacks on third-party
systems, denial of service, social engineering, and accessing, altering or
disclosing other people's data are not. Please allow reasonable time for
remediation before public disclosure.

### Regulatory reporting

As a manufacturer under Regulation (EU) 2024/2847 (Cyber Resilience Act) we
report actively exploited vulnerabilities in our products to the competent
CSIRT via the ENISA Single Reporting Platform. Your report may therefore
trigger a statutory notification. Please do not include personal data.

---

Letzte Aktualisierung: 07.09.2026
