Sicherheitsrichtlinie v1.0 — März 2026
1. Unsere Sicherheitszusagen
SIBSTIL DOORS SRL verpflichtet sich für Typiq zu folgenden Sicherheitsstandards:
- Secure by Design: Die Anwendung verwendet contextIsolation und sandboxed Rendering (Best Practices für Electron-Sicherheit). nodeIntegration ist deaktiviert. Die gesamte IPC-Kommunikation erfolgt über contextBridge.
- Keine unnötige Datenerhebung: Die Anwendung erhebt oder übermittelt während der Offline-Nutzung keine personenbezogenen Daten.
- Nur lokale Daten: Fortschrittsdaten und Einstellungen werden lokal im Profilverzeichnis des Nutzers gespeichert.
- Ausschließlich HTTPS: Die gesamte Netzwerkkommunikation der Anwendung und der Website erfolgt über HTTPS mit gültigen Zertifikaten.
- Abhängigkeitsverwaltung: Wir überwachen Abhängigkeiten von Drittanbietern (Electron, Node.js-Pakete) mit automatisierten Tools auf bekannte Schwachstellen.
- Sicherheits-Supportzeitraum: Mindestens 3 Jahre ab Kaufdatum für Inhaber persönlicher Lizenzen.
2. Unterstützte Versionen
| Version | Status | Sicherheitsupdates |
|---|---|---|
| 1.x (aktuell) | ✅ Aktiv | Ja — voller Support |
| Zukünftige Versionen | Wird noch bekannt gegeben | Ja |
Wir empfehlen dringend, immer die neueste Version von Typiq zu verwenden, um von den aktuellsten Sicherheitspatches zu profitieren.
3. Richtlinie zur Offenlegung von Schwachstellen
Wir begrüßen die verantwortungsvolle Offenlegung von Sicherheitslücken. Wenn Sie ein Sicherheitsproblem in Typiq entdecken, befolgen Sie bitte den unten beschriebenen Prozess.
[SECURITY] Typiq vulnerability report
Bitte fügen Sie Ihrem Bericht Folgendes bei:
- Beschreibung der Schwachstelle
- Betroffene Typiq-Version
- Betriebssystem und Version
- Schritte zur Reproduktion
- Einschätzung der potenziellen Auswirkungen (sofern bekannt)
- Ihre Kontaktdaten (für Rückfragen)
4. Unser Reaktionsprozess
| Zeitrahmen | Maßnahme |
|---|---|
| Innerhalb von 48 Stunden | Bestätigung des Eingangs Ihres Berichts |
| Innerhalb von 7 Tagen | Erste Bewertung und Einstufung des Schweregrads |
| Innerhalb von 30 Tagen | Entwicklung und Test des Patches (kritische Schwachstellen werden priorisiert) |
| Innerhalb von 45 Tagen | Veröffentlichung der gepatchten Version und öffentliche Offenlegung (in Abstimmung mit dem Melder) |
Wir bitten Sie:
- Die Schwachstelle nicht öffentlich offenzulegen, bevor wir einen Patch veröffentlicht haben (koordinierte Offenlegung)
- Die Schwachstelle nicht über das für einen Proof of Concept Notwendige hinaus auszunutzen
- Nicht auf Nutzerdaten zuzugreifen oder diese zu verändern
Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die in gutem Glauben handeln und diese Richtlinie befolgen.
5. Reaktion auf Sicherheitsvorfälle (CRA Art. 14)
In Übereinstimmung mit dem EU Cyber Resilience Act (Verordnung 2024/2847) und dem geltenden rumänischen Cybersicherheitsrecht:
- Security incidents affecting Typiq will be reported to DNSC (Directoratul Național de Securitate Cibernetică) within 24 Stunden of discovery.
- Affected users will be notified within 72 Stunden of a breach confirmed to affect their data, in accordance with GDPR Art. 33-34.
- Innerhalb von 30 Tagen nach dem Vorfall wird ein detaillierter Vorfallbericht bereitgestellt.
6. Bekannte Sicherheitsaspekte
Nutzer sollten Folgendes beachten:
- Lizenzdatei: The license file (
license.json) is stored in your user profile directory. Do not manually modify this file. Unauthorized modification may result in license deactivation. - macOS Gatekeeper: die App ist mit einer Apple Developer ID signiert und von Apple notarisiert. Gatekeeper öffnet sie ohne Warnung beim ersten Start.
- Windows SmartScreen: Der Installer ist digital von SIBSTIL DOORS SRL signiert (Microsoft Trusted Signing). Zeigt SmartScreen bei einem neuen Release noch einen Reputationshinweis, prüfe, dass als Herausgeber SIBSTIL DOORS SRL steht, und klicke „Weitere Informationen" → „Trotzdem ausführen".
- Internetverbindung: Die Anwendung benötigt nur für die Lizenzaktivierung Internetzugang. Die normale Nutzung ist vollständig offline.
7. Abhängigkeiten von Drittanbietern
Typiq verwendet die folgenden wichtigsten Open-Source-Komponenten. Wir überwachen diese auf Sicherheitshinweise:
| Komponente | Zweck | Sicherheitsüberwachung |
|---|---|---|
| Electron v33 | Desktop-Anwendungs-Framework | GitHub Security Advisories |
| Node.js v22 | Laufzeitumgebung | Node.js Security Releases |
| node-machine-id | Hardware-Fingerabdruck | npm audit |
8. Kontakt
Security reports: support@typiq-app.com
Subject line: [SECURITY] Typiq vulnerability report
SIBSTIL DOORS SRL, Sibiu, România
9. Aktualisierungen dieser Richtlinie
Diese Richtlinie wird mindestens jährlich oder nach jedem wesentlichen Sicherheitsvorfall überprüft und aktualisiert. Die aktuelle Version ist jederzeit unter typiq-app.com/security verfügbar.