Vulnerability-Disclosure-Policy
Verantwortliche Schwachstellen-Meldung
Stand: 2026-06-01 · Verantwortlich: Kre8ive Evolution UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Stephan Grundmeyer
1. Geltungsbereich
Diese Policy regelt die verantwortliche Meldung von Sicherheits- Schwachstellen, die in der NexDeck Platform (nexdeck.app) entdeckt wurden.
2. Meldekanal
E-Mail: security@nexdeck.de
PGP-Schlüssel: derzeit nicht hinterlegt.
Vorzugssprache: Deutsch oder Englisch.
3. Was wir bitten
- Eine technische Beschreibung der Schwachstelle (Proof-of- Concept, Reproduktion).
- Die betroffene Adresse (URL) oder Funktion.
- Den geschätzten Schweregrad (CVSS v3.1 oder qualitativ).
- Ihre Kontaktdaten für Rückfragen.
4. Was wir versprechen
- Bestätigung Ihrer Meldung binnen 5 Werktagen.
- Zwischenstand alle 14 Tage bis zur Behebung.
- Behebung und einen Plan für die Veröffentlichung in Abstimmung mit Ihnen.
- Nennung in der Hall of Fame (s. u.), falls Sie das wünschen.
5. Safe Harbor (für Sicherheitsforschende)
Solange Ihre Forschung im Einklang mit dieser Policy steht — kein Zugriff auf Daten Dritter, kein Abziehen von Daten, keine Störung des Betriebs — werden wir:
- keine zivilrechtlichen Ansprüche geltend machen,
- keine strafrechtlichen Anzeigen erstatten,
- keine Verbindungen sperren und keine Maßnahmen gegen Ihr Nutzerkonto ergreifen.
6. Nicht umfasst
- Social-Engineering-Angriffe gegen Mitarbeitende oder Kunden.
- Physische Angriffe auf NexDeck-Infrastruktur.
- DoS/DDoS-Angriffe (auch zu Test-Zwecken).
- Ältere Versionen als die aktuell ausgelieferte.
7. Prämien (Bug-Bounty)
Derzeit zahlen wir keine Geldprämien für Meldungen. Als Anerkennung nennen wir Sie auf Wunsch in der Hall of Fame.
8. Frist bis zur Veröffentlichung
Wir bitten um eine Frist von 90 Tagen ab Bestätigung der Meldung bis zur Veröffentlichung, um die Behebung und die Benachrichtigung der betroffenen Kunden zu ermöglichen. Wird die Schwachstelle bereits aktiv ausgenutzt, sind kürzere Fristen nach Absprache möglich.
9. Hall of Fame
(Aktuell leer — wir freuen uns auf den ersten Eintrag.)
10. Bezug zur NIS2-Richtlinie
Diese Policy unterstützt die Erfüllung der Maßnahmen nach Art. 21 Abs. 2 lit. e NIS2-Richtlinie (Sicherheit bei Beschaffung, Entwicklung, Wartung) und integriert sich in unser internes Incident-Response-Programm. NexDeck ist nach eigener Einordnung nicht direkt NIS2-pflichtig.
Anbieter: Kre8ive Evolution UG (haftungsbeschränkt), Kastellstr. 34, 46147 Oberhausen. Geschäftsführer: Stephan Grundmeyer. Eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868. Die Gesellschaft haftet mit ihrem Gesellschaftsvermögen.
Selbstauskunft, keine Zertifizierung im Sinne von Art. 24 NIS2-Richtlinie. Stand: 2026-06-01.
Verweise
- RFC 9116 — security.txt: https://www.rfc-editor.org/rfc/rfc9116.html
- BSI CVD Best-Practices: https://www.bsi.bund.de/dok/153920
- Maschinenlesbarer Sicherheitskontakt: /.well-known/security.txt