Richtlinie zur koordinierten Offenlegung von Schwachstellen | Mobilexpense

Richtlinie zur koordinierten Offenlegung von Schwachstellen

Zuletzt aktualisiert: 25.09.2026
Version: 1.0

1. Zweck

Mobilexpense ist bestrebt, die Sicherheit seiner Produkte und Dienstleistungen zu gewährleisten. Sicherheitsforschende, Kunden und andere Mitglieder der Sicherheitscommunity spielen eine wichtige Rolle dabei, Schwachstellen zu identifizieren, bevor diese ausgenutzt werden können.

Diese Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) erläutert, wie mutmaßliche Sicherheitsschwachstellen gemeldet werden können, welche Arten von Tests im Rahmen dieser Richtlinie zulässig sind und wie Mobilexpense die Bewertung, Behebung und Offenlegung gemeldeter Schwachstellen koordiniert.

2. Unsere Position

Diese Richtlinie richtet sich an Sicherheitsforschende, Kunden, Partner und andere Personen, die eine Sicherheitsschwachstelle entdecken oder vermuten, die Produkte oder Dienstleistungen von Mobilexpense betrifft.

Mobilexpense begrüßt Meldungen über Sicherheitsschwachstellen, die unsere Produkte und Dienstleistungen betreffen. Wir betrachten Sicherheitsforschende als Partner und verpflichten uns zu einer offenen Koordination, wenn Schwachstellen in gutem Glauben gemeldet werden.

Diese Richtlinie orientiert sich an ISO/IEC 29147 (Offenlegung von Schwachstellen), ISO/IEC 30111 (Prozesse zur Behandlung von Schwachstellen) sowie dem vom Centre for Cybersecurity Belgium (CCB) veröffentlichten Rahmenwerk zur koordinierten Offenlegung von Schwachstellen.

3. Definitionen

CVD (Coordinated Vulnerability Disclosure, koordinierte Offenlegung von Schwachstellen): Der Prozess, bei dem Sicherheitsforschende Mobilexpense eine Sicherheitsschwachstelle vertraulich melden und beide Parteien die Untersuchung, Behebung und eine etwaige anschließende öffentliche Offenlegung koordinieren, um das Risiko für Nutzer zu minimieren, bevor Einzelheiten öffentlich bekannt gegeben werden.

Kunden-Tenants: Die logisch voneinander isolierten Umgebungen, Instanzen, Konten oder Datenpartitionen, die Mobilexpense innerhalb seiner Multi-Tenant-Systeme für einzelne Kunden bereitstellt, einschließlich aller darin enthaltenen Daten, Konfigurationen und Ressourcen.

Handeln in gutem Glauben: Ehrliches Handeln ohne böswillige Absicht und im Einklang mit dieser Richtlinie. Dazu gehört, nur auf die zur Demonstration einer Schwachstelle unbedingt erforderlichen Daten zuzugreifen, Verletzungen der Privatsphäre, Beeinträchtigungen von Diensten sowie die Zerstörung oder Exfiltration von Daten zu vermeiden und sich ernsthaft darum zu bemühen, Schäden für Mobilexpense, seine Nutzer und Dritte zu vermeiden.

Systeme im Geltungsbereich (oder „Systeme“): Die Vermögenswerte, Domains, Produkte und Dienstleistungen von Mobilexpense, die im Rahmen dieser Richtlinie ausdrücklich für Tests zugelassen sind. Alles, was nicht aufgeführt ist, gilt als außerhalb des Geltungsbereichs liegend.

Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, gemäß der Definition in den jeweils anwendbaren Datenschutzgesetzen (einschließlich der EU-/UK-DSGVO und CCPA/CPRA). Dazu gehören insbesondere Namen, E-Mail-Adressen, Identifikationsnummern, Standortdaten und Online-Kennungen.

Proof of Concept (PoC): Eine nicht schädliche Demonstration, beispielsweise ein Screenshot, ein Auszug aus einer Protokolldatei oder minimaler Code, die das Vorhandensein und die Ausnutzbarkeit einer Sicherheitsschwachstelle nachweist, ohne Schäden zu verursachen oder auf mehr Daten als erforderlich zuzugreifen.

Öffentliche Offenlegung: Jede Freigabe, Veröffentlichung oder Weitergabe von Informationen über eine Sicherheitsschwachstelle an andere Personen als Mobilexpense und die Sicherheitsforschenden, die die Schwachstelle gemeldet haben.

Behebung: Die von Mobilexpense ergriffenen Maßnahmen zur Behebung oder Eindämmung einer gemeldeten Sicherheitsschwachstelle oder zu deren anderweitiger Beseitigung.

Safe Harbor: Die Schutzmaßnahmen, die Mobilexpense Sicherheitsforschenden gewährt, die in gutem Glauben und im Einklang mit dieser Richtlinie handeln. Danach verpflichtet sich Mobilexpense, aufgrund ihrer Forschungstätigkeiten keine rechtlichen Schritte gegen sie einzuleiten oder zu unterstützen.

Sicherheitsforschende: Jede natürliche oder juristische Person, die Systeme, Produkte oder Dienstleistungen von Mobilexpense untersucht, um Sicherheitsschwachstellen zu identifizieren, und diese gemäß dieser Richtlinie meldet. Im Folgenden als „Sie“ oder „Sicherheitsforschende“ bezeichnet.

Sicherheitsschwachstelle: Eine Schwachstelle, ein Fehler oder eine Fehlkonfiguration in einem System, einer Anwendung, einem Netzwerk oder einem Prozess, die ausgenutzt werden könnte, um die Vertraulichkeit, Integrität oder Verfügbarkeit dieses Systems oder der darin verarbeiteten Daten zu beeinträchtigen.

Sensible Daten: Alle nicht öffentlichen Informationen, deren Offenlegung Schäden verursachen könnte, einschließlich personenbezogener Daten, Zugangsdaten, Authentifizierungstoken, Verschlüsselungsschlüssel, Finanzinformationen sowie vertraulicher oder geschützter Informationen von Mobilexpense.

Schwachstellenmeldung (oder „Meldung“): Die von Sicherheitsforschenden an Mobilexpense übermittelte Meldung einer vermuteten Sicherheitsschwachstelle, einschließlich ergänzender Details, Schritten zur Reproduktion oder eines Proof of Concept.

4. Geltungsbereich

Diese Richtlinie gilt für:

  • das Produkt MXP und dessen API
  • das Produkt Declaree und dessen API
  • die Unternehmenswebsite Mobilexpense.com und deren Subdomains
  • die Produktionsinfrastruktur, die sich im Eigentum von Mobilexpense befindet und von Mobilexpense betrieben wird
  • Code, der von Mobilexpense sowie von unseren Entwicklungspartnern in unserem Auftrag entwickelt wurde

5. Außerhalb des Geltungsbereichs

  • Denial-of-Service-Tests oder Tests zur Ressourcenerschöpfung jeglicher Art
  • Social Engineering gegenüber Mitarbeitenden, Kunden oder Partnern von Mobilexpense
  • physische Angriffe auf Räumlichkeiten oder Personal von Mobilexpense
  • Schwachstellen, deren Ausnutzung physischen Zugriff auf das Gerät eines Opfers erfordert, oder Angriffe auf bereits kompromittierte Benutzerkonten
  • von automatisierten Scannern ermittelte Schwachstellen ohne manuelle Verifizierung und einen funktionsfähigen Proof of Concept
  • Self-XSS, Clickjacking oder die Ermittlung von Benutzernamen/E-Mail-Adressen ohne nachweisbare Auswirkungen
  • Probleme in Softwarebibliotheken oder Diensten von Drittanbietern, für die kein funktionsfähiger Ausnutzungsweg gegen unsere Implementierung nachgewiesen wurde
  • kundenspezifische Konfigurationen, die vom Kunden verwaltet werden (Tenant-Einstellungen, Konfiguration des Identitätsanbieters, Benutzerberechtigungen, Passwortrichtlinien)
  • Dienste von Drittanbietern, die nicht von uns betrieben werden (Cloud-Plattformen, Browser, Endgeräte)
  • fehlende Security-Header, schwache TLS-Konfigurationen oder andere Abweichungen von Best Practices, für die kein nachweisbarer Ausnutzungsweg besteht
  • Schwachstellen, die nicht mehr unterstützte oder End-of-Life-Versionen unserer Produkte betreffen

6. Verhaltensregeln

Bei Tests innerhalb des Geltungsbereichs bitten wir Sie, die folgenden Regeln einzuhalten:

  • Verwenden Sie ausschließlich Konten, die Sie selbst erstellt haben. Führen Sie keine Tests in Kunden-Tenants oder Benutzerkonten durch, die nicht Ihnen gehören.
  • Beenden Sie die Tests, sobald eine Schwachstelle bestätigt wurde. Weiten Sie die Ausnutzung der Schwachstelle nicht aus, erweitern Sie Berechtigungen nicht über das erforderliche Maß hinaus und greifen Sie nicht auf weitere Systeme über.
  • Beschränken Sie den Zugriff auf Daten. Greifen Sie nur in dem Umfang auf Daten (einschließlich personenbezogener Daten) zu, der zur Demonstration der Schwachstelle unbedingt erforderlich ist, und ändern, speichern, kopieren oder löschen Sie darüber hinaus keine Daten. Sollten Sie unbeabsichtigt auf personenbezogene Daten zugreifen, beenden Sie den Zugriff unverzüglich, bewahren Sie keine Kopien auf und weisen Sie uns in Ihrer Meldung darauf hin, damit wir etwaige Meldepflichten prüfen können.
  • Gewährleisten Sie die Verfügbarkeit der Dienste. Beeinträchtigen oder unterbrechen Sie unsere Dienste nicht und führen Sie keine Tests durch, die die Systemlast beeinflussen, sowie keine Denial-of-Service-Tests.
  • Üben Sie keinen Zwang aus. Erpressen oder bedrohen Sie Mobilexpense, unsere Kunden oder unsere Partner nicht und setzen Sie diese auch nicht auf andere Weise unter Druck.

7.  Rechtlicher Schutz (Safe Harbor)

Wir werden keine zivil- oder strafrechtlichen Schritte gegen Sicherheitsforschende einleiten, die § 6 (Verhaltensregeln) und § 10 (Koordinierte Offenlegung) einhalten. Wir werden auch unsere Mitarbeitenden, Auftragnehmer und Entwicklungspartner anweisen, keine derartigen Schritte einzuleiten.

Leitet ein Dritter rechtliche Schritte gegen Sie aufgrund von Tätigkeiten ein, die wir als mit dieser Richtlinie vereinbar ansehen, werden wir unsere Position öffentlich bekannt geben.

Diese Verpflichtung steht im Einklang mit dem vom Centre for Cybersecurity Belgium (CCB) veröffentlichten Rahmenwerk und den einschlägigen Bestimmungen des belgischen Rechts zur koordinierten Offenlegung von Schwachstellen.

8. How to report

Senden Sie Ihre Meldung an security@mobilexpense.com.

Verschlüsseln Sie Ihre Nachricht bei sensiblen Informationen mit unserem PGP-Schlüssel, den Sie hier finden.

Fingerabdruck: 7107DA0B2DE35253890F4A295B6DE4866469E500

Bitte geben Sie Folgendes an:

  • eine klare Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen
  • das betroffene Produkt, die betroffene URL, den betroffenen Endpunkt oder die betroffene Komponente
  • Schritte zur Reproduktion, einschließlich etwaigen Proof-of-Concept-Codes oder Screenshots
  • eine Bestätigung, ob während der Tests unbeabsichtigt auf personenbezogene Daten zugegriffen wurde
  • Ihre bevorzugten Kontaktdaten und die Angabe, ob Sie öffentlich als Entdecker der Schwachstelle genannt werden möchten

Anonyme Meldungen werden akzeptiert. Auch diese werden von uns geprüft, priorisiert und behoben. Ohne Kontaktdaten können wir jedoch keine Statusaktualisierungen übermitteln, keine Fristen für die Offenlegung abstimmen und keine öffentliche Nennung anbieten.

Wir akzeptieren Meldungen auf Englisch, Französisch oder Niederländisch.

9. Was Sie von uns erwarten können

  • Eingangsbestätigung innerhalb von 5 Werktagen nach Eingang Ihrer Meldung
  • Erste Bewertung (gültig, Duplikat oder außerhalb des Geltungsbereichs) innerhalb von 10 Werktagen
  • Statusaktualisierungen mindestens alle 30 Tage, solange die Meldung noch offen ist
  • Benachrichtigung, sobald die Schwachstelle behoben oder die Meldung geschlossen wurde

Wir behandeln Ihre Meldung vertraulich und geben Ihre Identität ohne Ihre Einwilligung nicht an Dritte weiter, es sei denn, wir sind gesetzlich dazu verpflichtet.

10. Koordinierte Offenlegung

Wir bitten Sie, die Schwachstelle nicht öffentlich offenzulegen, bis wir bestätigt haben, dass sie behoben wurde, oder bis 90 Tage seit Ihrer ursprünglichen Meldung vergangen sind, je nachdem, welcher Zeitpunkt zuerst eintritt. Bei Schwachstellen, die eine große Zahl von Kunden betreffen oder deren Behebung besonders komplex ist, können wir im gegenseitigen Einvernehmen eine Verlängerung dieser Frist vereinbaren.

Im Gegenzug verpflichten wir uns:

  • in gutem Glauben zu handeln und die Behebung ohne unangemessene Verzögerung voranzutreiben
  • uns nicht auf diese Bestimmung zu berufen, um die Offenlegung von Schwachstellen, die wir nicht beheben können oder werden, auf unbestimmte Zeit hinauszuzögern
  • keine Vergeltungsmaßnahmen gegen Sicherheitsforschende zu ergreifen, die eine Schwachstelle nach Ablauf der Offenlegungsfrist oder nach Abschluss der Behebung in gutem Glauben veröffentlichen

11. Anerkennung

Mit Ihrer Einwilligung werden wir Ihren Beitrag in unserer öffentlichen Liste der Mitwirkenden würdigen. Sie können ein Pseudonym wählen, auf eine öffentliche Nennung verzichten oder Ihre Einwilligung zur Nennung jederzeit widerrufen.

Im Rahmen dieser Richtlinie bieten wir keine finanziellen Belohnungen an. Es handelt sich um ein Programm zur koordinierten Offenlegung von Schwachstellen und nicht um ein Bug-Bounty-Programm.

12. Anwendbares Recht und Aktualisierung der Richtlinie

Diese Richtlinie unterliegt belgischem Recht. Keine Bestimmung dieser Richtlinie ist dahingehend auszulegen, dass sie den rechtlichen Schutz einschränkt, der Sicherheitsforschenden nach dem anwendbaren belgischen Recht oder dem Recht der Europäischen Union zusteht.

Wir können diese Richtlinie aktualisieren. Für Ihre Meldung gilt die zum Zeitpunkt der Meldung geltende Fassung. Frühere Fassungen sind auf Anfrage unter security@mobilexpense.com erhältlich.

Frequently asked questions

Can our company use Mobilexpense for free?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.

Does Mobilexpense integrate with my existing workflow?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.

Are there additional fees?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.

How are we charged for Mobilexpense?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.

What is a virtual card?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.

Is my data secure?

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis, ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate eget, arcu. In enim justo, rhoncus ut, imperdiet a, venenatis vitae, justo. Nullam dictum felis eu pede mollis pretium. Integer tincidunt. Cras dapibus. Vivamus elementum semper nisi.