Sicherheitslücken melden

Wir freuen uns über jeden Hinweis auf eine Schwachstelle. Wer uns auf ein Problem aufmerksam macht, tut uns einen Gefallen – und unseren Kunden.

Wir beraten Unternehmen unter anderem zu Informationssicherheit nach ISO/IEC 27001. Da wäre es schlecht, wenn ausgerechnet wir Hinweise abwehren.

Was wir Ihnen zusagen

Wenn Sie eine Schwachstelle in gutem Glauben suchen und uns melden, erstatten wir keine Anzeige und leiten keine zivilrechtlichen Schritte ein. Das ist der Normalfall, nicht die Ausnahme.

Diese Zusage gilt, solange Sie sich an die Punkte im nächsten Abschnitt halten.

Zwei Einschränkungen, die wir offen sagen sollten. Erstens: Wir können nur für uns selbst sprechen. Betrifft ein Fund die Systeme unseres Hosting-Anbieters oder eines Kunden, gelten dort eigene Regeln. Zweitens: Eine Zusage von uns hebt kein Gesetz auf. Sie ersetzt keine rechtliche Beratung.

Worum wir Sie bitten

So erreichen Sie uns

E-Mail an all@bout-quality.de. Bitte mit:

Auf Deutsch oder Englisch, beides ist recht. Wenn Sie verschlüsselt schreiben möchten, sagen Sie kurz Bescheid – wir klären den Weg dann mit Ihnen.

Diese Angaben stehen auch maschinenlesbar in der security.txt nach RFC 9116 – wortgleich unter rr-cms.com/.well-known/security.txt, beide Adressen sind dort als Canonical hinterlegt.

Was danach passiert

  1. Eingang bestätigen

    Wir melden uns innerhalb von drei Werktagen und sagen Ihnen, dass Ihre Nachricht angekommen ist.

  2. Einschätzen

    Innerhalb von zehn Werktagen sagen wir Ihnen, wie wir den Fund bewerten und was wir vorhaben. Auch dann, wenn wir zu dem Schluss kommen, dass kein Handlungsbedarf besteht – mit Begründung.

  3. Beheben und melden

    Ist das Problem behoben, sagen wir Ihnen Bescheid. Auf Wunsch stimmen wir uns vorher ab, wann Sie darüber schreiben können.

Dank

Wenn Sie möchten, nennen wir Sie hier – mit Ihrem Namen oder einem Pseudonym, ganz wie Sie es wünschen. Sagen Sie uns einfach, welche Schreibweise wir verwenden sollen. Wer nicht genannt werden will, wird nicht genannt.

Geld können wir nicht bieten. Wir sind ein kleines Beratungsbüro und betreiben kein Bug-Bounty-Programm. Ein Dank an dieser Stelle und eine ehrliche Rückmeldung sind das, was wir anbieten können.

Bislang steht hier niemand. Das darf sich gern ändern.

Wofür das gilt

Unsere eigenen Domains:

Eingeschlossen ist dabei nicht nur, was im Browser sichtbar ist, sondern auch die E-Mail-Zustellung dieser Domains – etwa Fehler in SPF, DKIM oder DMARC, offene Weiterleitungen oder die Möglichkeit, Absender zu fälschen. Solche Funde nehmen wir genauso ernst wie eine Lücke auf der Website.

Nicht dazu gehören Systeme unserer Kunden. Wenn Sie dort etwas finden und einen Zusammenhang zu uns vermuten, schreiben Sie uns trotzdem – wir stellen den Kontakt her.

Was für uns kein Fund ist

Im Zweifel: Melden Sie es lieber. Wir sortieren das dann gemeinsam ein.