Security
Vulnerability Disclosure Policy — TeacherStudio
Geltungsbereich
Diese Policy gilt für das Produkt TeacherStudio von EarlyNerds Danny Wernicke auf allen Plattformen (Windows, macOS, iOS, Android) sowie die zugehörige Infrastruktur (Website, Update-Server).
Sicherheitslücke melden
Wenn Sie eine Sicherheitslücke in TeacherStudio entdeckt haben, bitten wir Sie, diese verantwortungsvoll zu melden:
E-Mail: security@earlynerds.de
Bitte verschlüsseln Sie vertrauliche Informationen nach Möglichkeit mit unserem PGP-Schlüssel (auf Anfrage erhältlich).
Ihre Meldung sollte enthalten
- Beschreibung der Schwachstelle
- Betroffene Version(en) von TeacherStudio
- Schritte zur Reproduktion
- Mögliche Auswirkungen (soweit bekannt)
- Ggf. Vorschläge zur Behebung
Unser Prozess
- Bestätigung: Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen.
- Bewertung: Wir bewerten die Schwachstelle und informieren Sie über unsere Einschätzung.
- Behebung: Wir entwickeln und testen einen Fix. Die Dauer hängt von der Schwere und Komplexität ab.
- Veröffentlichung: Nach Bereitstellung des Fixes veröffentlichen wir ein Sicherheitsupdate und informieren betroffene Nutzer.
- Offenlegung: Nach Veröffentlichung des Fixes stimmen wir mit Ihnen einen Zeitpunkt für die öffentliche Offenlegung ab (in der Regel 90 Tage nach Meldung).
Unsere Zusagen
- Wir behandeln Ihre Meldung vertraulich.
- Wir werden keine rechtlichen Schritte gegen Sie einleiten, wenn Sie diese Policy einhalten.
- Wir nennen Sie (sofern gewünscht) in unseren Sicherheitshinweisen als Entdecker.
- Wir halten Sie über den Fortschritt der Behebung auf dem Laufenden.
Regeln für Melder
- Nutzen Sie Schwachstellen nicht über das zur Demonstration notwendige Maß hinaus aus.
- Greifen Sie nicht auf Daten anderer Nutzer zu und verändern oder löschen Sie diese nicht.
- Führen Sie keine Denial-of-Service-Angriffe durch.
- Veröffentlichen Sie die Schwachstelle nicht, bevor wir einen Fix bereitgestellt haben.
Gültige Schwachstellen
Unter anderem (nicht abschließend):
- Unbefugter Zugriff auf Nutzerdaten (Schülerdaten, Noten, Kontakte)
- Schwachstellen in der Cloud-Synchronisation (WebDAV)
- Umgehung von Lizenzprüfungen mit Sicherheitsauswirkungen
- Schwachstellen im Auto-Update-Mechanismus (manipulierte Updates)
- Injection-Angriffe (SQL, Command Injection)
- Unsichere Datenspeicherung auf dem Gerät
Ausgenommen
- Bereits bekannte Schwachstellen
- Schwachstellen in veralteten, nicht mehr unterstützten Versionen.
- Social Engineering / Phishing
- Physischer Zugriff auf ein entsperrtes Gerät
Sicherheitsupdates & Support
Unterstützte Plattformen
| Variante | Update-Mechanismus | Automatisch? |
|---|---|---|
| macOS | In-App-Update via NetSparkleUpdater (Ed25519-signiert, HTTPS) | Ja |
| Windows (Microsoft Store) | Microsoft Store (MSIX) | Ja (Store-Einstellung) |
| Windows (Direktbezug) | Microsoft Store (MSIX) | Ja (Store-Einstellung) |
| iOS | Apple App Store | Ja (iOS-Einstellung) |
| Android | Google Play Store | Ja (Android-Einstellung) |
Supportzeitraum
EarlyNerds stellt Sicherheitsupdates für die jeweils aktuelle Hauptversion einer Variante bereit, solange diese Variante angeboten wird, sowie für zwölf Monate nach dem Ende ihres Vertriebs. Das Ende des Vertriebs einer Variante kündigen wir mindestens drei Monate vorher auf der Produktwebsite an.
Die aktiv unterstützte Version ist stets die aktuelle Hauptversion. Ältere Versionen erhalten keine Sicherheitsupdates mehr — wir empfehlen dringend, stets auf dem neuesten Stand zu bleiben.
Reaktionszeiten nach Schweregrad
| Schweregrad | CVSS-Score | Ziel-Reaktionszeit |
|---|---|---|
| Kritisch | 9.0 – 10.0 | Patch innerhalb von 7 Tagen |
| Hoch | 7.0 – 8.9 | Patch innerhalb von 30 Tagen |
| Mittel | 4.0 – 6.9 | Patch innerhalb von 90 Tagen |
| Niedrig | < 4.0 | Im nächsten regulären Release |
Bei aktiv ausgenutzten Schwachstellen (exploited in the wild) wird der Prozess unabhängig vom CVSS-Score beschleunigt.
Sicherheitshinweise
Über veröffentlichte Sicherheitsupdates informieren wir unter teacherstudio.de/security/hinweise.
Aufbau und Fristen dieser Policy sind an der EU-Verordnung über Cyberresilienz (CRA, Verordnung 2024/2847) ausgerichtet. Die darin genannten Zusagen treffen wir freiwillig; sie sind keine Erklärung über die Konformität unserer Produkte mit dieser Verordnung.
*Stand: 27. September 2026 — erste zur Veröffentlichung bestimmte Fassung.