Sicherheitslücken melden

Diese Seite ist der Meldeweg für Schwachstellen in Truffle und auf dieser Website — im Sinne der EU-Verordnung über Cyberresilienz. Sie sagt, wohin eine Meldung geht, was hilft, und was Sie danach von uns erwarten können.

Kontakt: security@truffle-app.com

Bitte keine öffentlichen Fehlerberichte für sicherheitsrelevante Funde. Ein öffentlich beschriebener Fehler ist ab dem Moment der Veröffentlichung für jeden nutzbar — auch für die, die ihn nicht melden wollten.

Was in einer Meldung hilft

Ein Nachweis, dass sich der Fehler ausnutzen lässt, ist willkommen, aber keine Voraussetzung. Lieber eine Meldung mit Lücken als keine.

Was Sie erwarten können

Wer eine Schwachstelle meldet und uns Zeit zur Behebung lässt, wird auf Wunsch in den Versionshinweisen genannt. Wer lieber ungenannt bleibt, bleibt ungenannt.

Wie eine Korrektur zu Ihnen kommt

Eine korrigierte, signierte und von Apple beglaubigte Fassung wird auf download.truffle-app.com bereitgestellt; wer gemeldet hat, wird benachrichtigt. Truffle erfährt auf zwei Wegen davon: Es prüft beim Start und einmal täglich über das Aktualisierungs-Modul Sparkle, ob eine neue Fassung vorliegt, und der Lizenzserver nennt freigeschalteten Installationen bei jeder Bestätigung die aktuelle Fassung. In beiden Fällen zeigt Truffle die Aktualisierung an — heruntergeladen und installiert wird sie erst, wenn Sie das bestätigen. Bis dahin läuft die alte Fassung weiter. Bei einem aktiv ausgenutzten Fehler kann der Lizenzserver ältere Fassungen zusätzlich als Mindestfassung ablösen; freigeschaltete Installationen sehen den Hinweis dann mindestens 30 Tage vorher (siehe Lizenzvertrag, Abschnitt 4).

Unterstützungszeitraum

Der Unterstützungszeitraum im Sinne der EU-Verordnung über Cyberresilienz beträgt fünf Jahre ab dem Tag, an dem eine Fassung zuletzt zum Herunterladen angeboten wurde, und gilt ab Fassung 1.0. In diesem Zeitraum werden gemeldete Schwachstellen nach den oben genannten Fristen bearbeitet und behobene Fassungen zum Herunterladen bereitgestellt. Truffle wird als eine Linie gepflegt: Sicherheitskorrekturen gibt es für die jeweils aktuelle Fassung, ältere Stände bekommen keine Rückportierung — die aktuelle Fassung läuft auf denselben Systemen wie die, die sie ablöst.

Was Truffle tut — und was nicht

Das gehört hierher, weil es die Angriffsfläche beschreibt:

Eine Stückliste der enthaltenen Fremdbestandteile (Software Bill of Materials) liegt vor und wird auf Anfrage an dieselbe Adresse herausgegeben.

Stand: 29. August 2026