Sicherheit

Richtlinie zur koordinierten Offenlegung von Schwachstellen

Sicherheitslücken sicher und verantwortungsvoll melden.

Version 1.0  |   Veröffentlicht am 3. September 2026  |   Zuletzt aktualisiert am 3. September 2026

Auf dieser Seite

Springen Sie direkt zu Meldewegen, Forschungsregeln, Reaktionszusagen oder Governance-Informationen.

Zweck und Geltungsbereich

Was diese Richtlinie abdeckt, wo unsere Autorisierung endet und wie projektspezifische Sicherheitshinweise gelten.

Zweck

Bei Lunaris Digital Solutions ist Sicherheit ein Bestandteil davon, wie wir Software entwickeln und pflegen.

Wir begrüßen Meldungen von Sicherheitsforschenden, Nutzern, Kunden und Mitgliedern der Open-Source-Community, die potenzielle Sicherheitslücken in von Lunaris gepflegter Software erkennen.

Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen beschreibt:

  • welche Systeme und Projekte abgedeckt sind;
  • wie eine potenzielle Schwachstelle gemeldet werden kann;
  • welche Informationen uns bei der Untersuchung einer Meldung helfen;
  • was Sicherheitsforschende von uns erwarten können;
  • wie wir Behebung und Offenlegung koordinieren.

Unser Ziel ist es, Sicherheitslücken zu identifizieren, zu verstehen und zu beheben, dabei Nutzer zu schützen und Sicherheitsforschenden eine sichere und verantwortungsvolle Meldung ihrer Erkenntnisse zu ermöglichen.

Geltungsbereich

Diese Richtlinie gilt für Software und andere digitale Produkte, für deren Entwicklung oder Pflege die Lunaris Digital Solutions GmbH & Co. KG verantwortlich ist.

Dies umfasst insbesondere:

  • von Lunaris gepflegte Open-Source-Software;
  • Software-Repositorys, die unter der GitHub-Organisation Lunaris Digital Solutions GmbH & Co. KG unter https://github.com/lunarisdigitalsolutions gepflegt werden;
  • offizielle Releases und unterstützte Versionen dieser Projekte;
  • von Lunaris betriebene Online-Dienste, soweit diese Bestandteil eines Produkts oder Projekts von Lunaris sind.

Einzelne Repositorys können eine Datei SECURITY.mdenthalten, die unterstützte Versionen, projektspezifische Sicherheitsgrenzen oder zusätzliche Meldewege festlegt. Diese projektspezifischen Hinweise ergänzen diese Richtlinie.

Kundenprojekte

Software, Systeme oder Infrastruktur unserer Kunden fallen nicht automatisch in den Geltungsbereich dieser Richtlinie, auch wenn Lunaris an ihrer Entwicklung mitgewirkt hat.

Wenn Sie eine Schwachstelle in einem Kundensystem entdecken, führen Sie bitte keine weiteren Tests gegen dieses System durch. Kontaktieren Sie uns und stellen Sie ausreichend Informationen bereit, damit wir das betroffene System identifizieren können. Soweit angemessen, koordinieren wir uns mit der verantwortlichen Stelle.

Systeme Dritter

Von Dritten betriebene Dienste und Infrastrukturen, einschließlich GitHub selbst, liegen außerhalb unseres Autorisierungsbereichs. Schwachstellen in diesen Systemen sollten in der Regel direkt dem verantwortlichen Anbieter gemeldet werden.

Wenn eine Schwachstelle eines Drittanbieters jedoch ein von Lunaris gepflegtes Produkt betrifft, begrüßen wir Meldungen, die die möglichen Auswirkungen auf unsere Software erläutern.

Schwachstelle melden

Nutzen Sie einen vertraulichen Kanal und senden Sie genügend technische Details, damit wir den Fund verstehen und reproduzieren können.

Meldung einer Schwachstelle

Bitte erstellen Sie für eine bisher nicht veröffentlichte Schwachstelle kein öffentliches GitHub-Issue, keine Diskussion, keinen Pull Request und keinen anderen öffentlichen Beitrag.

Wir akzeptieren Schwachstellenmeldungen auf Deutsch und Englisch.

Bevorzugter Weg: GitHub Private Vulnerability Reporting

Verwenden Sie für ein Lunaris-GitHub-Repository, das Private Vulnerability Reporting unterstützt, bitte die private Sicherheitsmeldefunktion des Repositorys.

Dies ist unser bevorzugter Weg für repositoryspezifische Schwachstellen, da technische Details, Diskussionen und vorgeschlagene Korrekturen während der Untersuchung vertraulich bleiben können.

E-Mail

Für Schwachstellen, die nicht über GitHub Private Vulnerability Reporting gemeldet werden können, mehrere Projekte betreffen oder sich anderweitig auf Produkte oder Dienste von Lunaris beziehen, kontaktieren Sie:

security@lunaris.digital

Verwenden Sie bitte einen Betreff wie:

Schwachstellenmeldung - [Projekt/Produkt]
oder
Security Vulnerability Report - [project/product]

Verschlüsselte Kommunikation

Wenn Ihre Meldung sensible technische Details, Proof-of-Concept-Daten oder andere vertrauliche Informationen enthält, empfehlen wir die Verwendung von OpenPGP-Verschlüsselung.

Unsere aktuellen Sicherheitskontaktdaten und Angaben zur OpenPGP-Verschlüsselung sind in unserer Datei security.txtveröffentlicht: https://lunaris.digital/.well-known/security.txt

Verwenden Sie für verschlüsselte E-Mail-Kommunikation bitte den dort referenzierten OpenPGP-Schlüssel.

Senden Sie keine Passwörter, API-Schlüssel, Kundendaten oder andere sensible Produktionsdaten per unverschlüsselter E-Mail.

Wenn sensible Informationen für die Untersuchung erforderlich sind und Sie OpenPGP nicht verwenden können, senden Sie uns zunächst eine Beschreibung ohne das sensible Material. Wir koordinieren dann einen geeigneten sicheren Übertragungsweg.

Inhalt Ihrer Meldung

Bitte stellen Sie möglichst viele der folgenden Informationen bereit:

  • betroffenes Produkt oder Repository;
  • betroffene Version, Release, Branch oder Commit;
  • Beschreibung der Schwachstelle;
  • mögliche Sicherheitsauswirkungen;
  • zur Reproduktion erforderliche Schritte;
  • erforderliche Konfiguration oder Vorbedingungen;
  • gegebenenfalls einen Proof of Concept;
  • relevante Protokolle, Screenshots oder Traces, aus denen sensible Informationen entfernt wurden;
  • CWE-, CVE- oder CVSS-Informationen, sofern bereits bekannt;
  • ob die Schwachstelle Ihrer Einschätzung nach derzeit aktiv ausgenutzt wird;
  • ob die Schwachstelle bereits einer anderen Stelle gemeldet oder öffentlich bekannt gemacht wurde;
  • Ihre bevorzugten Kontaktdaten.

Verwenden Sie nach Möglichkeit synthetische Testdaten.

Nehmen Sie keine aktiven Zugangsdaten, Kundeninformationen oder nicht relevanten personenbezogenen Daten in eine Schwachstellenmeldung auf.

Eine ausschließlich von einem automatisierten Scanner erzeugte Meldung ohne ausreichende Informationen zum Verständnis oder zur Reproduktion des Ergebnisses reicht möglicherweise nicht aus, damit wir eine Schwachstelle bestätigen können.

Leitlinien für Forschung

Grenzen gutgläubiger Sicherheitstests und unsere Zusagen an Sicherheitsforschende.

Leitlinien für Sicherheitsforschung

Wir unterstützen gutgläubige Sicherheitsforschung.

Bitte beachten Sie bei der Untersuchung einer potenziellen Schwachstelle:

  • Beschränken Sie Tests auf das zur Bestätigung und Dokumentation der Schwachstelle erforderliche Maß.
  • Verwenden Sie nach Möglichkeit eigene Konten, Umgebungen und Daten.
  • Beenden Sie Tests, wenn Sie auf personenbezogene, vertrauliche oder Kundendaten stoßen.
  • Minimieren Sie den Datenzugriff und bewahren Sie keine Informationen auf, die für die Meldung nicht erforderlich sind.
  • Verändern oder löschen Sie keine Daten.
  • Vermeiden Sie Störungen von Diensten oder anderen Nutzern.
  • Geben Sie uns vor einer öffentlichen Offenlegung eine angemessene Gelegenheit zur Untersuchung und Behebung.

Bitte unterlassen Sie:

  • Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe;
  • destruktive Tests;
  • Brute-Force-Angriffe, die Produktionsdienste beeinträchtigen könnten;
  • Social Engineering, Phishing oder physische Angriffe gegen Beschäftigte, Kunden oder Partner;
  • den absichtlichen Zugriff auf Daten anderer Nutzer oder Kunden über das zur Demonstration der Schwachstelle zwingend erforderliche Maß hinaus;
  • das Verändern, Löschen, Exfiltrieren oder öffentliche Offenlegen von Daten Dritter;
  • die Installation persistenter Zugriffsmechanismen;
  • die Nutzung einer Schwachstelle zur Erlangung kommerzieller Vorteile oder zur Forderung einer Zahlung;
  • den Verkauf oder die Verbreitung von Exploits für eine nicht offengelegte Schwachstelle.

Wenn Sie unsicher sind, ob ein geplanter Test angemessen ist, kontaktieren Sie uns bitte vor seiner Durchführung.

Unser Versprechen an Sicherheitsforschende

Wenn Sie Sicherheitsforschung gutgläubig und im Einklang mit dieser Richtlinie durchführen, wird Lunaris:

  • Ihre Meldung und die Informationen zur Schwachstelle während der laufenden Koordination vertraulich behandeln;
  • nicht allein aufgrund von Sicherheitsforschung, die dieser Richtlinie entspricht, rechtliche Schritte gegen Sie einleiten;
  • von Ihnen nicht verlangen, als Voraussetzung für die Meldung einer Schwachstelle eine Geheimhaltungsvereinbarung zu unterzeichnen;
  • mit Ihnen zusammenarbeiten, um die Schwachstelle zu verstehen und zu bestätigen;
  • Sie über wesentliche Fortschritte informieren;
  • Behebung und Offenlegung soweit angemessen mit Ihnen koordinieren;
  • Ihren Beitrag auf Wunsch öffentlich anerkennen, sofern eine Offenlegung angemessen ist.

Dieser Schutz gilt nicht für Aktivitäten mit böswilliger oder krimineller Absicht oder für Aktivitäten, die absichtlich über das zur Demonstration einer Schwachstelle erforderliche Maß hinaus Schaden verursachen.

Diese Richtlinie kann keine Tests an Systemen oder Daten Dritter autorisieren.

Reaktion und Offenlegung

Wie wir bestätigte Schwachstellen annehmen, bewerten, beheben und ihre Offenlegung koordinieren.

Unser Reaktionsprozess

Nach Eingang einer Meldung wenden wir den folgenden Prozess an.

Eingangsbestätigung

Bei Meldungen mit einer nutzbaren Kontaktmöglichkeit bemühen wir uns um eine persönliche Eingangsbestätigung innerhalb von 5 Arbeitstagen.

Ersteinschätzung

Innerhalb von 10 Arbeitstagen bemühen wir uns, eine der folgenden Rückmeldungen zu geben:

  • Bestätigung, dass wir die gemeldete Schwachstelle validiert haben;
  • eine Erläuterung, dass wir das gemeldete Problem derzeit nicht als Sicherheitslücke einstufen;
  • technische Rückfragen, die für die weitere Untersuchung erforderlich sind; oder
  • eine Erläuterung, dass die Untersuchung mehr Zeit erfordert, und einen Termin für die nächste Rückmeldung.

Diese Zeiträume beschreiben unsere Kommunikationsziele. Sie sind keine Fristen für die Behebung.

Analyse und Priorisierung

Wir bewerten bestätigte Schwachstellen unter anderem anhand folgender Faktoren:

  • technischer Schweregrad;
  • Ausnutzbarkeit;
  • betroffene Versionen und Nutzer;
  • erforderliche Berechtigungen oder Zugriffe;
  • Beeinträchtigung von Vertraulichkeit, Integrität oder Verfügbarkeit;
  • Verfügbarkeit von Gegenmaßnahmen;
  • Hinweise auf eine Ausnutzung;
  • Auswirkungen auf nachgelagerte Projekte oder Nutzer.

Soweit hilfreich, können wir CVSS oder andere etablierte Bewertungsmethoden in diese Analyse einbeziehen. Ein numerischer Wert ersetzt nicht unsere Bewertung des tatsächlichen Produktkontexts.

Statusmeldungen

Bei einer noch nicht behobenen bestätigten Schwachstelle bemühen wir uns mindestens alle 30 Tage um eine Aktualisierung, sofern mit der meldenden Person kein anderer Kommunikationsrhythmus vereinbart wurde.

Behebung

Wir bemühen uns, bestätigte Schwachstellen ohne unangemessene Verzögerung und entsprechend dem von ihnen ausgehenden Risiko zu behandeln.

Je nach Schwachstelle kann die Behebung Folgendes umfassen:

  • ein Softwareupdate;
  • ein neues Release;
  • eine Konfigurationsänderung;
  • eine Umgehungslösung oder Gegenmaßnahme;
  • aktualisierte Dokumentation;
  • die Deaktivierung oder Entfernung einer betroffenen Funktion;
  • Änderungen an einer vorgelagerten Abhängigkeit.

Wir versprechen nicht, dass jede Schwachstelle innerhalb einer festen Anzahl von Tagen vollständig behoben werden kann. Die Dauer hängt von Schweregrad, technischer Komplexität, Kompatibilitätsanforderungen, vorgelagerten Abhängigkeiten und dem durch die Behebung selbst entstehenden Risiko ab.

Bei kritischen oder bekanntermaßen aktiv ausgenutzten Schwachstellen können wir Behebung, Benachrichtigung und Offenlegung beschleunigen.

Koordinierte Offenlegung

Wir bevorzugen die Offenlegung einer bestätigten Schwachstelle zusammen mit einem Sicherheitsupdate, einer Gegenmaßnahme oder anderen Informationen, mit denen Nutzer sich schützen können.

Als allgemeines Ziel streben wir an, die öffentliche Offenlegung einer bestätigten Schwachstelle innerhalb von 90 Tagen zu koordinieren.

Der Zeitraum kann kürzer sein, wenn eine sofortige Offenlegung zum Schutz der Nutzer erforderlich ist, insbesondere bei Hinweisen auf eine aktive Ausnutzung.

Ein längerer Koordinationszeitraum kann angemessen sein, wenn:

  • die Behebung erhebliche Architekturänderungen erfordert;
  • ein vorgelagertes Projekt oder mehrere nachgelagerte Projekte betroffen sind;
  • die Veröffentlichung von Details das Risiko für Nutzer vor Verfügbarkeit einer Gegenmaßnahme wesentlich erhöhen würde;
  • eine koordinierte Offenlegung mit einem anderen Maintainer, Anbieter, CERT oder einer Behörde erforderlich ist.

Soweit möglich, besprechen wir wesentliche Änderungen des Offenlegungszeitplans mit der meldenden Person.

Das Fehlen einer vollständigen Korrektur bedeutet nicht automatisch, dass die Offenlegung unbegrenzt aufgeschoben wird. Soweit angemessen, können wir einen Sicherheitshinweis veröffentlichen, der Schwachstelle, betroffene Versionen, Risiken und verfügbare Gegenmaßnahmen beschreibt, auch wenn noch keine vollständige Behebung verfügbar ist.

Hinweise und Support

Wie wir Sicherheitsinformationen veröffentlichen, unterstützte Versionen priorisieren und Schwachstellen in Abhängigkeiten behandeln.

Sicherheitshinweise und CVEs

Bei Schwachstellen in unseren Open-Source-Projekten erfolgt die Offenlegung normalerweise über einen oder mehrere der folgenden Kanäle:

  • GitHub Security Advisories;
  • Sicherheitsinformationen im betroffenen Repository;
  • Release Notes;
  • Projektdokumentation;
  • die Lunaris-Website.

Soweit angemessen, können wir die Zuweisung einer CVE-Kennung beantragen oder koordinieren.

Sicherheitshinweise benennen normalerweise:

  • das betroffene Projekt;
  • betroffene Versionen;
  • eine Beschreibung der Schwachstelle;
  • Sicherheitsauswirkungen und Schweregrad;
  • korrigierte Versionen;
  • verfügbare Gegenmaßnahmen oder Umgehungslösungen;
  • Verweise auf Updates oder Releases.

Wir können technische Ausnutzungsdetails zunächst zurückhalten, wenn ihre Veröffentlichung Nutzer unnötig gefährden würde, die noch keine angemessene Gelegenheit zur Aktualisierung hatten.

Unterstützte Versionen

Die Datei SECURITY.md oder andere Dokumentation eines einzelnen Projekts legt fest, welche Versionen derzeit unterstützt werden.

Wenn keine projektspezifische Unterstützungsrichtlinie besteht, konzentrieren wir Sicherheitskorrekturen üblicherweise auf das aktuelle Release und den aktiv gepflegten Entwicklungsbranch.

Wir prüfen dennoch Meldungen zu älteren oder nicht mehr unterstützten Versionen, wenn die Schwachstelle auch unterstützte Versionen betreffen oder ein erhebliches Sicherheitsrisiko darstellen könnte.

Archivierte oder ausdrücklich nicht mehr gepflegte Projekte erhalten möglicherweise keine Sicherheitskorrekturen mehr. Soweit angemessen, machen wir diesen Status sichtbar.

Schwachstellen in Abhängigkeiten

Unsere Projekte hängen von Software ab, die von anderen Open-Source-Projekten und Anbietern gepflegt wird.

Wenn eine gemeldete Schwachstelle aus einer vorgelagerten Abhängigkeit stammt, prüfen wir, ob und wie unsere Produkte betroffen sind.

Je nach Situation können wir:

  • die Abhängigkeit aktualisieren oder ersetzen;
  • eine Gegenmaßnahme in unserer eigenen Software umsetzen;
  • den vorgelagerten Maintainer kontaktieren;
  • die Offenlegung mit dem vorgelagerten Projekt koordinieren;
  • Informationen dazu veröffentlichen, ob bestimmte Lunaris-Versionen betroffen sind.

Bitte legen Sie eine vorgelagerte Schwachstelle nicht über ein öffentliches Lunaris-Issue offen, wenn sie noch nicht öffentlich bekannt ist.

Anerkennung von Sicherheitsforschenden

Wir schätzen verantwortungsvolle Sicherheitsforschung.

Wenn Sie eine gültige Schwachstelle melden und genannt werden möchten, teilen Sie uns den Namen oder Alias und einen optionalen Link mit, den wir verwenden sollen.

Wir veröffentlichen Ihre Identität im Zusammenhang mit einer Schwachstelle nicht ohne Ihre Einwilligung.

Lunaris betreibt derzeit kein Bug-Bounty-Programm. Die Meldung einer Schwachstelle begründet keinen Anspruch auf finanzielle Vergütung.

Governance und Kontakt

Vertraulichkeit, behördliche Meldungen, aktuelle Sicherheitskontakte und Pflege dieser Richtlinie.

Vertraulichkeit und personenbezogene Daten

Wir verarbeiten Informationen aus Schwachstellenmeldungen nur, soweit dies zur Untersuchung, Koordination, Behebung und Offenlegung von Sicherheitsproblemen sowie zur Erfüllung geltender rechtlicher Pflichten erforderlich ist.

Bitte minimieren Sie personenbezogene Daten in Meldungen.

Informationen müssen möglicherweise an relevante Beschäftigte von Lunaris, Projekt-Maintainer, vorgelagerte Maintainer, Dienstleister, Kunden oder zuständige Behörden weitergegeben werden, wenn dies zur Untersuchung oder Behandlung der Schwachstelle notwendig oder gesetzlich vorgeschrieben ist. Wir beschränken eine solche Weitergabe auf das angemessene erforderliche Maß.

Wir legen die Identität einer meldenden Person nicht ohne ihre Einwilligung öffentlich offen.

Weitere Informationen zur Verarbeitung personenbezogener Daten finden Sie in der Lunaris-Datenschutzerklärung: https://lunaris.digital/datenschutz

Behördliche Meldungen

Dieses Verfahren zur Offenlegung von Schwachstellen ist von gesetzlichen Cybersicherheits-Meldepflichten getrennt, die für Lunaris gelten können.

Soweit anwendbar, erfüllen wir Melde- und Benachrichtigungspflichten nach dem Cyber Resilience Act oder anderen geltenden Rechtsvorschriften entsprechend unseren internen Prozessen für Vorfallreaktion und Schwachstellenbehandlung.

Solche behördlichen Meldungen können unabhängig vom in dieser Richtlinie beschriebenen Zeitplan für die koordinierte öffentliche Offenlegung erfolgen.

Sicherheitskontakt und security.txt

Unsere aktuellen Sicherheitskontaktdaten, unterstützten Sprachen und verfügbaren Verschlüsselungsmöglichkeiten sind in unserer Datei security.txt veröffentlicht: https://lunaris.digital/.well-known/security.txt

Wir akzeptieren Schwachstellenmeldungen auf Deutsch, Englisch

Sicherheitsbezogene Fragen und Schwachstellenmeldungen können gesendet werden an:

security@lunaris.digital

Verwenden Sie für vertrauliche technische Informationen bitte den in unserer Datei security.txt referenzierten OpenPGP-Schlüssel.

Überprüfung dieser Richtlinie

Wir überprüfen diese Richtlinie mindestens jährlich sowie zusätzlich dann, wenn wesentliche Änderungen an unseren Produkten, Sicherheitsprozessen oder geltenden gesetzlichen Anforderungen eine frühere Überprüfung erforderlich machen.