Fiatside

Rechtsdokument

Richtlinie zur verantwortungsvollen Offenlegung

Wenn Sie einen Fehler finden, erfahren wir es lieber von Ihnen als von einem Vorfall. Dieses Dokument legt fest, was Sie testen dürfen, was verboten ist und wie schnell wir antworten.

Version
1.0.0
Gültig ab
15 September 2026
Zuletzt aktualisiert
2 September 2026

Dieses Dokument ist eine Vorlage und muss vor der Verwendung in der Produktion von Rechtsberatern geprüft werden.

Der folgende Text wurde auf der Grundlage der Verpflichtungen erstellt, die für einen Anbieter digitaler Vermögenswerte gelten, wurde jedoch noch nicht von einem Rechtsanwalt in der Rechtsordnung der Niederlassung validiert. Er ist daher in seiner jetzigen Form nicht durchsetzbar und darf nicht als endgültige vertragliche Verpflichtung behandelt werden.

Dokumentinhalt
  1. 01Wir hören es lieber von Ihnen
  2. 02Umfang
  3. 03Testregeln
  4. 04So melden Sie
  5. 05Unsere Antwortzeiten
  6. 06Nach der Behebung
01

Wir hören es lieber von Ihnen

Ein Dienst, der Geld bewegt, wird immer auf die Probe gestellt, von wohlmeinenden Personen oder anderen. Wir erfahren von einem Fehler lieber durch einen Bericht als durch einen Vorfall, und wir verpflichten uns, niemanden zu belangen, der im Rahmen des hier Beschriebenen in gutem Glauben geforscht hat.

Derzeit wird keine finanzielle Belohnung angeboten. Wir kündigen kein Prämienprogramm an, das wir nicht einhalten könnten. Was wir anbieten, ist konkret: eine schnelle Bestätigung, ein technischer Ansprechpartner, Nachverfolgung bis zur Behebung und öffentliche Anerkennung, wenn Sie dies wünschen.

02

Umfang

Im Umfang enthalten

  • Die öffentliche Website und ihre Anwendungsseiten.
  • Öffentlich zugängliche Programmierschnittstellen-Endpunkte.
  • Authentifizierungs-, Sitzungs- und Passwortzurücksetzungsmechanismen.
  • Jeder Fehler, der zum Lesen, Ändern oder Umleiten der Daten eines anderen Benutzers führt.
  • Jeder Fehler, der es ermöglicht, einen Betrag, einen Empfänger, einen Kurs oder einen Auftragsstatus zu ändern.
  • Konfigurationsfehler, die ein Geheimnis, ein Backup oder eine interne Umgebung offenlegen.

Nicht im Umfang enthalten

  • Die eigenen Dienste unserer Anbieter: Melden Sie diese direkt an den betreffenden Herausgeber, der ein eigenes Programm betreibt.
  • Berichte, die von einem automatisierten Scanner erstellt wurden, ohne Nachweis der Ausnutzbarkeit.
  • Header- oder Konfigurationsbefunde ohne nachgewiesene Auswirkung – ein fehlender empfohlener Header, ein Cookie ohne Attribut auf öffentlichen Inhalten.
  • Social Engineering gegen unsere Mitarbeiter, unsere Anbieter oder unsere Benutzer.
  • Denial of Service, Überflutung und Belastungstests in jeglicher Form.
  • Schwachstellen, die physischen Zugriff auf ein bereits kompromittiertes Gerät erfordern.
03

Testregeln

Diese Regeln sind keine Formalitäten: Sie definieren genau, was weiterhin von unserer Zusage, nicht zu belangen, abgedeckt ist.

  1. Verwenden Sie nur Ihre eigenen Konten und Ihre eigenen Daten. Erstellen Sie ein zweites Konto, wenn Sie die Isolierung zwischen Benutzern testen müssen.
  2. Stoppen Sie, sobald der Zugriff nachgewiesen ist. Lesen, kopieren oder exfiltrieren Sie keine Daten Dritter.
  3. Beeinträchtigen Sie den Dienst nicht: keine Überflutung, keine Löschung, keine Änderung von Produktionsdaten außer Ihren eigenen.
  4. Machen Sie den Fehler nicht öffentlich, bevor er behoben ist oder bevor die von uns gemeinsam vereinbarte Frist abläuft.
  5. Wenn Sie versehentlich auf personenbezogene Daten stoßen, stoppen Sie sofort, behalten Sie diese nicht und erwähnen Sie dies in Ihrem Bericht.
04

So melden Sie

Ein nützlicher Bericht enthält fünf Elemente: die betroffene Komponente, die tatsächliche Auswirkung, Reproduktionsschritte, einen minimalen Beweis und die Zeitstempel Ihrer Tests. Der Rest ist Komfort.

Meldekanal

Es ist noch kein öffentlicher Verschlüsselungsschlüssel veröffentlicht. Wir werden keinen veröffentlichen, bevor er tatsächlich gehalten und getestet wird: Ein gezeigter, aber nicht überwachter Schlüssel ist schlimmer als kein Schlüssel. Wenn Ihr Bericht sensibles Material enthält, sagen Sie dies zunächst in einer Zeile, und wir vereinbaren einen verschlüsselten Kanal.

[email protected]

Nehmen Sie in einen Bericht niemals personenbezogene Daten Dritter, eine echte Kennung oder ein vollständiges Geheimnis auf. Ein teilweise geschwärzter Screenshot reicht aus, um den Zugriff zu demonstrieren.

05

Unsere Antwortzeiten

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

Sie erhalten dann mindestens alle zwei Wochen eine Statusaktualisierung bis zum Abschluss, auch wenn es nichts Neues zu verkünden gibt. Schweigen ist es, was einen Forscher dazu treibt, zu veröffentlichen: Wir möchten es lieber vermeiden.

06

Nach der Behebung

  • Wir bestätigen die Behebung und lassen Sie diese überprüfen, bevor wir den Fall abschließen.
  • Wir veröffentlichen einen Incident-Bericht, wenn die Schwachstelle Daten hätte offenlegen können, auch wenn kein Missbrauch festgestellt wurde.
  • Wir nennen Sie öffentlich, wenn Sie möchten, unter dem Namen oder Handle Ihrer Wahl, oder gar nicht, wenn Sie Anonymität bevorzugen.
  • Wir vereinbaren mit Ihnen ein Veröffentlichungsdatum, wenn Sie Ihre eigene Analyse schreiben möchten.
07

Versionshistorie

VersionZuletzt aktualisiertNature of the change
1.0.02 September 2026Erstveröffentlichung des Dokuments.

Stabile Anker: Jeder Abschnitt trägt eine Kennung, die sich nicht ändert. Sie können eine Klausel über ihren direkten Link zitieren.