Sicherheitslücken melden
Wir freuen uns über jeden Hinweis auf eine Schwachstelle. Wer uns auf ein Problem aufmerksam macht, tut uns einen Gefallen – und unseren Kunden.
Wir beraten Unternehmen unter anderem zu Informationssicherheit nach ISO/IEC 27001. Da wäre es schlecht, wenn ausgerechnet wir Hinweise abwehren.
Was wir Ihnen zusagen
Wenn Sie eine Schwachstelle in gutem Glauben suchen und uns melden, erstatten wir keine Anzeige und leiten keine zivilrechtlichen Schritte ein. Das ist der Normalfall, nicht die Ausnahme.
Diese Zusage gilt, solange Sie sich an die Punkte im nächsten Abschnitt halten.
Zwei Einschränkungen, die wir offen sagen sollten. Erstens: Wir können nur für uns selbst sprechen. Betrifft ein Fund die Systeme unseres Hosting-Anbieters oder eines Kunden, gelten dort eigene Regeln. Zweitens: Eine Zusage von uns hebt kein Gesetz auf. Sie ersetzt keine rechtliche Beratung.
Worum wir Sie bitten
- Gehen Sie nur so weit, wie es nötig ist, um die Lücke zu belegen
- Lesen, kopieren, ändern oder löschen Sie keine fremden Daten
- Stören Sie den Betrieb nicht – keine Lastangriffe, kein Massenversand
- Verzichten Sie auf Social Engineering gegen unsere Leute und auf alles, was physischen Zugang braucht
- Behandeln Sie den Fund vertraulich, bis er behoben ist
- Geben Sie uns eine angemessene Frist, bevor Sie darüber sprechen
So erreichen Sie uns
E-Mail an all@bout-quality.de. Bitte mit:
- der betroffenen Adresse oder Funktion
- einer kurzen Beschreibung, wie sich das Problem nachvollziehen lässt
- einer Einschätzung, was jemand damit anrichten könnte
Auf Deutsch oder Englisch, beides ist recht. Wenn Sie verschlüsselt schreiben möchten, sagen Sie kurz Bescheid – wir klären den Weg dann mit Ihnen.
Diese Angaben stehen auch maschinenlesbar in der security.txt nach RFC 9116 – wortgleich unter rr-cms.com/.well-known/security.txt, beide Adressen sind dort als Canonical hinterlegt.
Was danach passiert
Eingang bestätigen
Wir melden uns innerhalb von drei Werktagen und sagen Ihnen, dass Ihre Nachricht angekommen ist.
Einschätzen
Innerhalb von zehn Werktagen sagen wir Ihnen, wie wir den Fund bewerten und was wir vorhaben. Auch dann, wenn wir zu dem Schluss kommen, dass kein Handlungsbedarf besteht – mit Begründung.
Beheben und melden
Ist das Problem behoben, sagen wir Ihnen Bescheid. Auf Wunsch stimmen wir uns vorher ab, wann Sie darüber schreiben können.
Dank
Wenn Sie möchten, nennen wir Sie hier – mit Ihrem Namen oder einem Pseudonym, ganz wie Sie es wünschen. Sagen Sie uns einfach, welche Schreibweise wir verwenden sollen. Wer nicht genannt werden will, wird nicht genannt.
Geld können wir nicht bieten. Wir sind ein kleines Beratungsbüro und betreiben kein Bug-Bounty-Programm. Ein Dank an dieser Stelle und eine ehrliche Rückmeldung sind das, was wir anbieten können.
Bislang steht hier niemand. Das darf sich gern ändern.
Wofür das gilt
Unsere eigenen Domains:
about-quality.deundbout-quality.de, jeweils mit und ohnewwwrr-cms.com– ebenfalls von uns betrieben und produktiv im Einsatz, unter anderem für E-Mail
Eingeschlossen ist dabei nicht nur, was im Browser sichtbar ist, sondern auch die E-Mail-Zustellung dieser Domains – etwa Fehler in SPF, DKIM oder DMARC, offene Weiterleitungen oder die Möglichkeit, Absender zu fälschen. Solche Funde nehmen wir genauso ernst wie eine Lücke auf der Website.
Nicht dazu gehören Systeme unserer Kunden. Wenn Sie dort etwas finden und einen Zusammenhang zu uns vermuten, schreiben Sie uns trotzdem – wir stellen den Kontakt her.
Was für uns kein Fund ist
- Ausgaben von Sicherheitsscannern ohne belegbare Auswirkung
- fehlende Empfehlungs-Header, solange sich daraus nichts ausnutzen lässt
- Schwächen, die nur in nicht mehr gepflegten Browsern greifen
- Berichte über die reine Existenz einer Datei oder eines Verzeichnisses
Im Zweifel: Melden Sie es lieber. Wir sortieren das dann gemeinsam ein.