Scoreflection
EN DE
App holen
Sicherheit

Produktsicherheit

Zuletzt aktualisiert: 18. August 2026

Diese Seite ist zweierlei: wie Sie uns ein Sicherheitsproblem melden, und wozu wir uns im Gegenzug verpflichten. Sie enthält zugleich die Angaben, die der EU Cyber Resilience Act (Verordnung (EU) 2024/2847) von uns verlangt, und ist die Richtlinie, auf die /.well-known/security.txt verweist.

1. Eine Schwachstelle melden

Wir wollen davon erfahren. Melden Sie über die Adresse auf unserer Kontaktseite und schreiben Sie „Security“ in den Betreff, damit die Nachricht weitergeleitet und nicht eingereiht wird.

Was uns am meisten hilft:

  • Was Sie gefunden haben und welchen Teil es betrifft — die App, die API unter api.scoreflection.com, das Community-Forum oder diese Website.
  • Genug Details zum Nachvollziehen. Eine kurze Folge von Requests ist mehr wert als ein Scanner-Report.
  • Wie Sie die Auswirkung einschätzen und ob Sie glauben, dass sie bereits ausgenutzt wird.
  • Wie Sie genannt werden möchten, falls Sie genannt werden möchten.

Wozu wir uns verpflichten:

  • Wir bestätigen den Eingang, bevor wir irgendetwas anderes tun — damit Sie wissen, dass die Meldung angekommen ist.
  • Wir sagen Ihnen, wofür wir das Gefundene halten und was wir damit vorhaben.
  • Wir beheben, was wir beheben können, und sagen es klar, wenn etwas nicht schnell zu beheben ist.
  • Wir gehen nicht rechtlich gegen Sie vor, wenn Sie in gutem Glauben und nach dieser Richtlinie geforscht haben, und wir sagen öffentlich, dass eine Meldung von außen kam, wenn Sie die Nennung möchten.
  • Wir bitten um 90 Tage bis zur Veröffentlichung, oder um weniger, wenn ein Fix früher fertig ist. Wenn wir uns nicht mehr melden, veröffentlichen Sie — unser Schweigen ist kein Grund, ein Problem unbekannt zu lassen.

Zwei Bitten. Bitte lassen Sie keine automatischen Scanner auf die API los: Der Notenerkennungs-Endpunkt ist rechenintensiv und ratenbegrenzt, und aus unserer Sicht ist ein Lasttest von Missbrauch nicht zu unterscheiden. Und bitte greifen Sie nicht auf die Daten anderer zu, verändern oder löschen Sie sie nicht — wenn Sie etwas in großem Umfang oder an echten Konten zeigen müssen, fragen Sie vorher, dann vereinbaren wir ein Zeitfenster.

Alles, was die Sicherheit eines Kindes betrifft, geht stattdessen an den Kinderschutz-Kontakt. Er wird nach einem anderen Zeitplan gelesen.

2. Wie lange wir Sicherheitsupdates liefern

Ein Sicherheitsfix erreicht Sie in einer neuen Version der App, über den Store, aus dem Sie sie installiert haben. Ältere Stände patchen wir nicht: Der Fix steckt in der nächsten Version — deshalb ist es der kürzeste Weg, automatische Updates eingeschaltet zu lassen.

Solange Sie einen bezahlten Tarif haben, schulden wir Ihnen für die gesamte Vertragslaufzeit die Aktualisierungen, die den Dienst vertragsgemäß halten — Sicherheitsupdates eingeschlossen. Das ist § 327f BGB und kein Versprechen, das wir obendrauf geben; es hängt an nichts, was auf dieser Seite steht.

Einen festen Unterstützungszeitraum nach Art. 13 Abs. 8 des Cyber Resilience Act haben wir nicht erklärt. Diese Erklärung wird fällig, wenn die Produktanforderungen des Rechtsakts am 11. Dezember 2027 gelten; dann steht sie hier. Uns ist ein Zeitraum lieber, den wir halten können, als ein längerer, den wir nicht halten können.

3. Wie Updates zu Ihnen kommen

  • Die App aktualisiert sich über den Store, aus dem Sie sie installiert haben — Google Play oder den App Store. Automatische Updates eingeschaltet zu lassen, ist der kürzeste Weg zwischen „ein Fix existiert“ und „Sie haben ihn“.
  • Server, API und Forum betreiben wir selbst; Sicherheitsfixes dort wirken, ohne dass Sie etwas tun müssen.
  • Sicherheitsupdates sind kostenlos und werden von Funktionsänderungen getrennt ausgeliefert, wann immer sich der Fix trennen lässt.

4. Was im Produkt steckt

Wir führen eine Stückliste (SBOM) der ausgelieferten Fremdkomponenten im CycloneDX-Format, die bei jeder Abhängigkeitsprüfung neu erzeugt wird. Sie umfasst den aufgelösten Abhängigkeitsbaum, nicht nur die Handvoll Einträge aus einer Build-Datei. Sie ist auf Anfrage verfügbar und wird Marktüberwachungsbehörden bereitgestellt, wie der Cyber Resilience Act es verlangt.

Wir gleichen diese Liste monatlich und vor jedem Deployment mit öffentlichen Schwachstellendatenbanken ab.

5. Wenn bei uns etwas schiefgeht

Wird eine Schwachstelle in Scoreflection aktiv ausgenutzt oder wirkt sich ein Sicherheitsvorfall auf den Dienst aus, benachrichtigen wir das zuständige CSIRT und die ENISA innerhalb der Fristen aus Art. 14 des Cyber Resilience Act und sagen betroffenen Nutzerinnen und Nutzern, was passiert ist und was zu tun ist. Sind personenbezogene Daten betroffen, gelten zusätzlich die kürzeren Meldepflichten der DSGVO (Art. 33 und 34).

Behobene Schwachstellen beschreiben wir öffentlich, sobald ein Fix verfügbar ist und die Nutzerinnen und Nutzer eine faire Gelegenheit hatten, ihn zu installieren. Veröffentlicht werden sie auf der Seite mit den Sicherheitshinweisen, die leer bleibt, bis der erste Hinweis fällig ist.

6. Was Scoreflection nicht erhebt

Hier erwähnenswert, weil es begrenzt, was ein Einbruch je offenlegen könnte: Die App enthält keine Werbe-SDKs und keine Tracker Dritter, gescannte Noten werden nicht auf unseren Servern gespeichert, und jede Telemetrie-Kategorie ist aus, bis Sie sie einschalten. Die Einzelheiten stehen auf der Datenschutzseite.

7. Änderungen

Wir aktualisieren diese Seite, wenn sich das Produkt und unsere Zusagen ändern. Das Datum oben ist die letzte Änderung.