Sicherheitsprobleme melden

So melden Sie

Schreiben Sie an [email protected]. Beschreiben Sie bitte, was Sie gefunden haben, die genauen Schritte zur Reproduktion und was ein Angreifer damit tun könnte. Ein kurzer Nachweis ist mehr wert als ein Scanner-Bericht.

Uns ist eine kleine Meldung lieber als gar keine. Wenn Sie unsicher sind, ob es zählt: schicken Sie es.

Worum wir Sie bitten

Führen Sie keine automatischen Scans oder Lasttests gegen den Live-Dienst aus; fragen Sie uns vorher, wir nennen Ihnen eine sichere Umgebung. Greifen Sie nicht auf fremde Dokumente oder Konten zu, verändern oder behalten Sie sie nicht – wenn Sie fremde Daten erreichen können, halten Sie dort inne und sagen Sie uns, wie Sie so weit gekommen sind.

Geben Sie uns eine angemessene Gelegenheit zur Behebung, bevor Sie veröffentlichen. Wir melden uns, sobald es behoben ist, und Sie dürfen danach gern darüber schreiben.

Was wir nicht haben

Dieser Dienst hat keine Sicherheitszertifizierung. Es gibt kein ISO-27001-Zertifikat, keinen SOC-2-Bericht und kein externes Audit, und jede Seite, die ein solches Siegel ohne Grundlage zeigt, führt Sie in die Irre. Wir sagen das lieber, als es durch Weglassen anders erscheinen zu lassen.

Stattdessen gibt es Nachprüfbares: das Sicherheitsmodell in der SECURITY.md des Projekts, Uploads, die vor jeder Verarbeitung auf Schadsoftware geprüft werden, Dokumente, die nach festem Zeitplan gelöscht werden, und eine Testsuite, die den Build scheitern lässt, sobald eine zugesagte Schutzmaßnahme nicht mehr zutrifft.