Sicherheit
ConFlow verwaltet Mandate, Zeiten und Rechnungen — also genau die Daten, die ein Berater niemandem zeigen möchte. Diese Seite sagt, wie Sie uns eine Sicherheitslücke melden, was wir Ihnen dafür zusagen und wie lange ConFlow Sicherheitsaktualisierungen erhält.
Worum es auf dieser Seite geht
Hier geht es um Sicherheitslücken — also um Fälle, in denen ConFlow Daten preisgeben, verändern oder fremden Code ausführen könnte, obwohl es das nicht soll. Für alles andere ist der Support zuständig.
Das gehört hierher
- Ein anderes Programm oder ein anderer Benutzer des Rechners kommt an die ConFlow-Datenbank, an Belege oder an abgelegte Dokumente, ohne dass der Nutzer es erlaubt hat.
- Daten verlassen den Rechner auf einem Weg, der in der Datenschutzerklärung nicht genannt ist.
- Der Lizenzschlüssel lässt sich fälschen, oder die Prüfung lässt sich umgehen.
- Die Aktualisierung lässt sich unterschieben: ConFlow nimmt ein Paket an, das nicht von uns stammt oder unterwegs verändert wurde.
- Eine präparierte Datei — ein Beleg, ein Dokument am Mandat, eine eingelesene Liste — bringt ConFlow dazu, fremden Code auszuführen.
- Die Support-Nachricht nimmt Klientendaten mit, obwohl die eingebaute Namensprüfung sie hätte aufhalten müssen.
- In einer Rechnung oder E-Rechnung stehen Daten, die dort nicht hingehören.
- Eine Schwachstelle in einer mitgelieferten Fremdbibliothek, die sich in ConFlow tatsächlich erreichen lässt.
Das gehört nicht hierher
- Abstürze, Fehlermeldungen, falsche Berechnungen. Das sind Programmfehler, keine Sicherheitslücken. In der Pro-Fassung führt der Rettungsring im Programm zum Support; sonst genügt eine Nachricht an dieselbe Adresse mit dem Betreff Fehler.
- Wünsche zu Funktionen, Bedienung oder Gestaltung. Gern, aber bitte mit dem Betreff Wunsch.
- Ausgaben eines Prüfwerkzeugs ohne konkreten Weg, wie sich der Fund in ConFlow ausnutzen ließe. „Bibliothek X liegt in Version Y vor“ allein ist keine Meldung — welche Bausteine ConFlow enthält, wissen wir; entscheidend ist, ob die Stelle im Programm überhaupt erreichbar ist.
- Hinweise zu Kopfzeilen, Cookie-Bannern oder Mail-Einträgen dieser Website. Sie ist eine reine Textseite — keine Anmeldung, kein Formular, keine Cookies, nichts von fremden Servern. Es gibt hier nichts zu übernehmen.
- Fragen zu Kauf, Rechnung oder verlorenem Lizenzschlüssel. Auch das ist Support.
- Angebote, Werbung und die verbreitete Masche, einen angeblichen Fund erst gegen Bezahlung zu benennen. Wir zahlen keine Prämien. Solche Zuschriften werden nicht beantwortet.
Im Zweifel: lieber melden. Eine Meldung, die sich als Programmfehler entpuppt, leiten wir einfach weiter — sie ist uns lieber als eine Lücke, die niemand meldet, weil er unsicher war.
Eine Lücke melden
Schreiben Sie an kontakt@conflow.app, Betreff Sicherheit. Deutsch oder Englisch, beides ist recht.
Hilfreich ist alles, was uns den Fund nachvollziehen lässt: die Programmfassung (im Menü ConFlow → Über ConFlow), die macOS-Version, was Sie getan haben und was dabei passiert ist. Wenn Sie Beispieldaten mitschicken, dann bitte erfundene — schicken Sie uns keine echten Mandantendaten, auch nicht Ihre eigenen.
Was wir zusagen
- Eingangsbestätigung binnen drei Werktagen. Ein Mensch liest die Meldung, keine automatische Antwort.
- Erste Einschätzung binnen zehn Werktagen — ob wir den Fund nachvollziehen können, wie schwer wir ihn einstufen und wann Sie mit einer Behebung rechnen können.
- Schwerwiegende Lücken beheben wir binnen 30 Tagen nach bestätigter Einschätzung und liefern die Korrektur über die eingebaute Aktualisierung aus. Weniger schwere Funde kommen in die nächste reguläre Fassung.
- Sie hören von uns, wenn es behoben ist — und auf Wunsch nennen wir Sie in den Versionshinweisen. Ohne Ihre ausdrückliche Zustimmung nennen wir Sie nicht.
Wenn Sie gutgläubig melden, drohen Ihnen keine Nachteile
Wer eine Lücke sucht, um sie uns zu melden, hilft uns. Wir leiten deshalb keine rechtlichen Schritte gegen Sie ein, solange Sie sich an drei Selbstverständlichkeiten halten:
- Sie prüfen ausschließlich auf Ihrem eigenen Rechner und mit Ihren eigenen Daten.
- Sie greifen nicht auf fremde Daten zu, verändern und löschen nichts, was Ihnen nicht gehört.
- Sie geben uns Gelegenheit zur Behebung, bevor Sie den Fund veröffentlichen — im Regelfall 90 Tage. Nach Ablauf steht es Ihnen frei; wir bitten dann nur um eine kurze Vorankündigung.
Wie lange ConFlow Sicherheitsaktualisierungen erhält
Mindestens bis zum 31. Dezember 2031. Bis dahin erhalten alle Fassungen ab 1.7 Sicherheitskorrekturen über die eingebaute Aktualisierung, unabhängig davon, wann Sie gekauft haben. Wird der Zeitraum verlängert, sagen wir es hier — verkürzen können wir ihn nicht.
Aktualisierungen sind kostenlos, auch für die kostenfreie Fassung. Sie benötigen dafür weder ein Konto noch eine gültige Lizenz.
Wie ConFlow gebaut ist — und warum das die Angriffsfläche klein hält
- Ihre Daten bleiben auf Ihrem Rechner. Mandanten, Zeiten, Rechnungen und Belege liegen in einer Datei auf Ihrer Festplatte. Es gibt keinen Server, auf dem sie liegen könnten, und damit auch keinen, in den jemand einbrechen könnte.
- ConFlow spricht nur zu vier Zwecken nach außen: Programmaktualisierung, Freischaltung einer gekauften Lizenz, eine Supportanfrage auf Ihren ausdrücklichen Klick, sowie die Beglaubigung des Programms durch Apple. Für jeden weiteren Zweck bräuchte es eine neue Fassung — und die stünde hier.
- Jede Aktualisierung ist signiert. ConFlow installiert nur, was mit unserem Schlüssel unterschrieben ist; eine untergeschobene Fassung wird abgewiesen.
- Wir führen eine vollständige Stückliste der fremden Bausteine, aus denen ConFlow besteht, mit Fassung und Lizenz. Wird irgendwo eine Lücke bekannt, können wir binnen Minuten sagen, ob ConFlow betroffen ist. Die Liste stellen wir Geschäftskunden auf Anfrage zur Verfügung.
Wenn etwas passiert ist
Wird eine Schwachstelle in ConFlow tatsächlich ausgenutzt, melden wir das innerhalb der gesetzlichen Fristen an die zuständigen Stellen und informieren betroffene Nutzer über die eingebaute Aktualisierung sowie auf dieser Seite.
Stand: August 2026