Dokumentinhalt
Wir hören es lieber von Ihnen
Ein Dienst, der Geld bewegt, wird immer auf die Probe gestellt, von wohlmeinenden Personen oder anderen. Wir erfahren von einem Fehler lieber durch einen Bericht als durch einen Vorfall, und wir verpflichten uns, niemanden zu belangen, der im Rahmen des hier Beschriebenen in gutem Glauben geforscht hat.
Derzeit wird keine finanzielle Belohnung angeboten. Wir kündigen kein Prämienprogramm an, das wir nicht einhalten könnten. Was wir anbieten, ist konkret: eine schnelle Bestätigung, ein technischer Ansprechpartner, Nachverfolgung bis zur Behebung und öffentliche Anerkennung, wenn Sie dies wünschen.
Umfang
Im Umfang enthalten
- Die öffentliche Website und ihre Anwendungsseiten.
- Öffentlich zugängliche Programmierschnittstellen-Endpunkte.
- Authentifizierungs-, Sitzungs- und Passwortzurücksetzungsmechanismen.
- Jeder Fehler, der zum Lesen, Ändern oder Umleiten der Daten eines anderen Benutzers führt.
- Jeder Fehler, der es ermöglicht, einen Betrag, einen Empfänger, einen Kurs oder einen Auftragsstatus zu ändern.
- Konfigurationsfehler, die ein Geheimnis, ein Backup oder eine interne Umgebung offenlegen.
Nicht im Umfang enthalten
- Die eigenen Dienste unserer Anbieter: Melden Sie diese direkt an den betreffenden Herausgeber, der ein eigenes Programm betreibt.
- Berichte, die von einem automatisierten Scanner erstellt wurden, ohne Nachweis der Ausnutzbarkeit.
- Header- oder Konfigurationsbefunde ohne nachgewiesene Auswirkung – ein fehlender empfohlener Header, ein Cookie ohne Attribut auf öffentlichen Inhalten.
- Social Engineering gegen unsere Mitarbeiter, unsere Anbieter oder unsere Benutzer.
- Denial of Service, Überflutung und Belastungstests in jeglicher Form.
- Schwachstellen, die physischen Zugriff auf ein bereits kompromittiertes Gerät erfordern.
Testregeln
Diese Regeln sind keine Formalitäten: Sie definieren genau, was weiterhin von unserer Zusage, nicht zu belangen, abgedeckt ist.
- Verwenden Sie nur Ihre eigenen Konten und Ihre eigenen Daten. Erstellen Sie ein zweites Konto, wenn Sie die Isolierung zwischen Benutzern testen müssen.
- Stoppen Sie, sobald der Zugriff nachgewiesen ist. Lesen, kopieren oder exfiltrieren Sie keine Daten Dritter.
- Beeinträchtigen Sie den Dienst nicht: keine Überflutung, keine Löschung, keine Änderung von Produktionsdaten außer Ihren eigenen.
- Machen Sie den Fehler nicht öffentlich, bevor er behoben ist oder bevor die von uns gemeinsam vereinbarte Frist abläuft.
- Wenn Sie versehentlich auf personenbezogene Daten stoßen, stoppen Sie sofort, behalten Sie diese nicht und erwähnen Sie dies in Ihrem Bericht.
So melden Sie
Ein nützlicher Bericht enthält fünf Elemente: die betroffene Komponente, die tatsächliche Auswirkung, Reproduktionsschritte, einen minimalen Beweis und die Zeitstempel Ihrer Tests. Der Rest ist Komfort.
Meldekanal
Es ist noch kein öffentlicher Verschlüsselungsschlüssel veröffentlicht. Wir werden keinen veröffentlichen, bevor er tatsächlich gehalten und getestet wird: Ein gezeigter, aber nicht überwachter Schlüssel ist schlimmer als kein Schlüssel. Wenn Ihr Bericht sensibles Material enthält, sagen Sie dies zunächst in einer Zeile, und wir vereinbaren einen verschlüsselten Kanal.
[email protected]Nehmen Sie in einen Bericht niemals personenbezogene Daten Dritter, eine echte Kennung oder ein vollständiges Geheimnis auf. Ein teilweise geschwärzter Screenshot reicht aus, um den Zugriff zu demonstrieren.
Unsere Antwortzeiten
| Severity | First response | Fix target |
|---|---|---|
| Critical — funds, keys or identity data exposed | Within 4 hours | Fix or mitigation within 72 hours |
| High — authentication or authorisation bypass | Within 24 hours | Fix within 14 days |
| Medium — limited information leak, partial denial of service | Within 72 hours | Fix within 60 days |
| Low — configuration defect with no demonstrated impact | Within 120 hours | Handled in the regular development flow |
Sie erhalten dann mindestens alle zwei Wochen eine Statusaktualisierung bis zum Abschluss, auch wenn es nichts Neues zu verkünden gibt. Schweigen ist es, was einen Forscher dazu treibt, zu veröffentlichen: Wir möchten es lieber vermeiden.
Nach der Behebung
- Wir bestätigen die Behebung und lassen Sie diese überprüfen, bevor wir den Fall abschließen.
- Wir veröffentlichen einen Incident-Bericht, wenn die Schwachstelle Daten hätte offenlegen können, auch wenn kein Missbrauch festgestellt wurde.
- Wir nennen Sie öffentlich, wenn Sie möchten, unter dem Namen oder Handle Ihrer Wahl, oder gar nicht, wenn Sie Anonymität bevorzugen.
- Wir vereinbaren mit Ihnen ein Veröffentlichungsdatum, wenn Sie Ihre eigene Analyse schreiben möchten.
Versionshistorie
| Version | Zuletzt aktualisiert | Nature of the change |
|---|---|---|
| 1.0.0 | 2 September 2026 | Erstveröffentlichung des Dokuments. |
Stabile Anker: Jeder Abschnitt trägt eine Kennung, die sich nicht ändert. Sie können eine Klausel über ihren direkten Link zitieren.