SECURITYSQUAD

Sicherheitslücke melden

Wer eine Schwachstelle in unseren Systemen findet, soll wissen, an wen er sich wendet – und was danach passiert.

Wir prüfen fremde Systeme beruflich und wissen, wie unangenehm es ist, wenn eine Meldung ins Leere läuft. Deshalb diese Seite: Sie ist die Policy, auf die unsere security.txt nach RFC 9116 verweist, und sie gilt für Meldungen zu unseren eigenen Systemen.

Wohin melden

Schicken Sie Ihre Meldung an support@securitysquad.de

Hilfreich für uns ist alles, was die Reproduktion abkürzt:

  • betroffene Domain oder URL und der Zeitpunkt Ihrer Beobachtung
  • eine knappe Beschreibung, was möglich ist und warum das ein Problem ist
  • die Schritte zur Reproduktion, gern mit Anfragen und Antworten im Klartext
  • wie wir Sie erreichen und ob Sie namentlich genannt werden möchten

Deutsch und Englisch sind uns gleichermaßen recht.

Geltungsbereich

Diese Policy gilt für Systeme, die wir selbst betreiben:

  • securitysquad.de samt der von uns betriebenen Subdomains
  • unsere öffentlich erreichbaren Dienste, etwa der Security-Score-Check

Nicht erfasst sind Systeme, über die wir nicht verfügen:

  • Systeme unserer Kunden – Befunde dort melden Sie bitte direkt dem Betreiber
  • Dienste Dritter, die wir nur einbinden, etwa Microsoft Bookings oder unser DNS-Anbieter
  • Berichte, die ausschließlich aus einem Scanner-Ergebnis ohne erkennbare Auswirkung bestehen

Worum wir bitten

Zwischen einer gutgläubigen Meldung und einem unautorisierten Zugriff verläuft in Deutschland eine strafrechtliche Grenze (§§ 202a ff. StGB). Damit Sie auf der richtigen Seite bleiben:

  • Beschränken Sie sich auf das, was zum Nachweis nötig ist. Kein Ausweiten, kein Nachladen weiterer Werkzeuge.
  • Keine Angriffe auf die Verfügbarkeit, keine Lasttests, kein massenhaftes Durchprobieren.
  • Wenn Sie auf personenbezogene Daten stoßen: sofort abbrechen, nichts kopieren, nichts speichern, und es uns in der Meldung sagen.
  • Geben Sie uns Zeit zur Behebung, bevor Sie den Befund veröffentlichen. Melden Sie sich, wenn es zu lange dauert – ein Stillschweigen ohne Ende erwarten wir nicht.

Was wir zusagen

  • Wir bestätigen den Eingang Ihrer Meldung und lassen Sie nicht ohne Antwort.
  • Wir halten Sie über den Stand der Behebung auf dem Laufenden und sagen Ihnen Bescheid, wenn es erledigt ist.
  • Wer sich an die Regeln oben hält und gutgläubig meldet, muss von uns keine rechtlichen Schritte befürchten.

Kein Bug-Bounty

Wir zahlen keine Prämien – das wollen wir offen sagen, statt Sie es nach der Arbeit herausfinden zu lassen. Auf Wunsch nennen wir Sie namentlich, wenn der Befund behoben ist.

Diese Seite ist die Policy zu unserer security.txt nach RFC 9116, abrufbar unter /.well-known/security.txt.