Security

Vulnerability Disclosure Policy — TeacherStudio

Geltungsbereich

Diese Policy gilt für das Produkt TeacherStudio von EarlyNerds Danny Wernicke auf allen Plattformen (Windows, macOS, iOS, Android) sowie die zugehörige Infrastruktur (Website, Update-Server).

Sicherheitslücke melden

Wenn Sie eine Sicherheitslücke in TeacherStudio entdeckt haben, bitten wir Sie, diese verantwortungsvoll zu melden:

E-Mail: security@earlynerds.de

Bitte verschlüsseln Sie vertrauliche Informationen nach Möglichkeit mit unserem PGP-Schlüssel (auf Anfrage erhältlich).

Ihre Meldung sollte enthalten

  • Beschreibung der Schwachstelle
  • Betroffene Version(en) von TeacherStudio
  • Schritte zur Reproduktion
  • Mögliche Auswirkungen (soweit bekannt)
  • Ggf. Vorschläge zur Behebung

Unser Prozess

  1. Bestätigung: Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen.
  2. Bewertung: Wir bewerten die Schwachstelle und informieren Sie über unsere Einschätzung.
  3. Behebung: Wir entwickeln und testen einen Fix. Die Dauer hängt von der Schwere und Komplexität ab.
  4. Veröffentlichung: Nach Bereitstellung des Fixes veröffentlichen wir ein Sicherheitsupdate und informieren betroffene Nutzer.
  5. Offenlegung: Nach Veröffentlichung des Fixes stimmen wir mit Ihnen einen Zeitpunkt für die öffentliche Offenlegung ab (in der Regel 90 Tage nach Meldung).

Unsere Zusagen

  • Wir behandeln Ihre Meldung vertraulich.
  • Wir werden keine rechtlichen Schritte gegen Sie einleiten, wenn Sie diese Policy einhalten.
  • Wir nennen Sie (sofern gewünscht) in unseren Sicherheitshinweisen als Entdecker.
  • Wir halten Sie über den Fortschritt der Behebung auf dem Laufenden.

Regeln für Melder

  • Nutzen Sie Schwachstellen nicht über das zur Demonstration notwendige Maß hinaus aus.
  • Greifen Sie nicht auf Daten anderer Nutzer zu und verändern oder löschen Sie diese nicht.
  • Führen Sie keine Denial-of-Service-Angriffe durch.
  • Veröffentlichen Sie die Schwachstelle nicht, bevor wir einen Fix bereitgestellt haben.

Gültige Schwachstellen

Unter anderem (nicht abschließend):

  • Unbefugter Zugriff auf Nutzerdaten (Schülerdaten, Noten, Kontakte)
  • Schwachstellen in der Cloud-Synchronisation (WebDAV)
  • Umgehung von Lizenzprüfungen mit Sicherheitsauswirkungen
  • Schwachstellen im Auto-Update-Mechanismus (manipulierte Updates)
  • Injection-Angriffe (SQL, Command Injection)
  • Unsichere Datenspeicherung auf dem Gerät

Ausgenommen

  • Bereits bekannte Schwachstellen
  • Schwachstellen in veralteten, nicht mehr unterstützten Versionen.
  • Social Engineering / Phishing
  • Physischer Zugriff auf ein entsperrtes Gerät

Sicherheitsupdates & Support

Unterstützte Plattformen

VarianteUpdate-MechanismusAutomatisch?
macOSIn-App-Update via NetSparkleUpdater (Ed25519-signiert, HTTPS)Ja
Windows (Microsoft Store)Microsoft Store (MSIX)Ja (Store-Einstellung)
Windows (Direktbezug)Microsoft Store (MSIX)Ja (Store-Einstellung)
iOSApple App StoreJa (iOS-Einstellung)
AndroidGoogle Play StoreJa (Android-Einstellung)

Supportzeitraum

EarlyNerds stellt Sicherheitsupdates für die jeweils aktuelle Hauptversion einer Variante bereit, solange diese Variante angeboten wird, sowie für zwölf Monate nach dem Ende ihres Vertriebs. Das Ende des Vertriebs einer Variante kündigen wir mindestens drei Monate vorher auf der Produktwebsite an.

Die aktiv unterstützte Version ist stets die aktuelle Hauptversion. Ältere Versionen erhalten keine Sicherheitsupdates mehr — wir empfehlen dringend, stets auf dem neuesten Stand zu bleiben.

Reaktionszeiten nach Schweregrad

SchweregradCVSS-ScoreZiel-Reaktionszeit
Kritisch9.0 – 10.0Patch innerhalb von 7 Tagen
Hoch7.0 – 8.9Patch innerhalb von 30 Tagen
Mittel4.0 – 6.9Patch innerhalb von 90 Tagen
Niedrig< 4.0Im nächsten regulären Release

Bei aktiv ausgenutzten Schwachstellen (exploited in the wild) wird der Prozess unabhängig vom CVSS-Score beschleunigt.

Sicherheitshinweise

Über veröffentlichte Sicherheitsupdates informieren wir unter teacherstudio.de/security/hinweise.


Aufbau und Fristen dieser Policy sind an der EU-Verordnung über Cyberresilienz (CRA, Verordnung 2024/2847) ausgerichtet. Die darin genannten Zusagen treffen wir freiwillig; sie sind keine Erklärung über die Konformität unserer Produkte mit dieser Verordnung.

*Stand: 27. September 2026 — erste zur Veröffentlichung bestimmte Fassung.