Sicherheitsprobleme melden
Wohin ein Schwachstellenbericht geht, worum wir Sie bitten und was wir ehrlicherweise zusagen können.
Dieser Hinweis ist unvollständig: Name, Anschrift und Kontaktadresse des Betreibers sind für diese Installation nicht konfiguriert.
So melden Sie
Schreiben Sie an [email protected]. Beschreiben Sie bitte, was Sie gefunden haben, die genauen Schritte zur Reproduktion und was ein Angreifer damit tun könnte. Ein kurzer Nachweis ist mehr wert als ein Scanner-Bericht.
Uns ist eine kleine Meldung lieber als gar keine. Wenn Sie unsicher sind, ob es zählt: schicken Sie es.
Worum wir Sie bitten
Führen Sie keine automatischen Scans oder Lasttests gegen den Live-Dienst aus; fragen Sie uns vorher, wir nennen Ihnen eine sichere Umgebung. Greifen Sie nicht auf fremde Dokumente oder Konten zu, verändern oder behalten Sie sie nicht – wenn Sie fremde Daten erreichen können, halten Sie dort inne und sagen Sie uns, wie Sie so weit gekommen sind.
Geben Sie uns eine angemessene Gelegenheit zur Behebung, bevor Sie veröffentlichen. Wir melden uns, sobald es behoben ist, und Sie dürfen danach gern darüber schreiben.
Was wir nicht haben
Dieser Dienst hat keine Sicherheitszertifizierung. Es gibt kein ISO-27001-Zertifikat, keinen SOC-2-Bericht und kein externes Audit, und jede Seite, die ein solches Siegel ohne Grundlage zeigt, führt Sie in die Irre. Wir sagen das lieber, als es durch Weglassen anders erscheinen zu lassen.
Stattdessen gibt es Nachprüfbares: das Sicherheitsmodell in der SECURITY.md des Projekts, Uploads, die vor jeder Verarbeitung auf Schadsoftware geprüft werden, Dokumente, die nach festem Zeitplan gelöscht werden, und eine Testsuite, die den Build scheitern lässt, sobald eine zugesagte Schutzmaßnahme nicht mehr zutrifft.