Belegen statt nur behaupten.

SICHERHEIT BEI SECURITYTALENT

Richtlinie zur Offenlegung von Schwachstellen

Sicherheit ist gemeinsame Verantwortung. Wir begrüßen klare, gutgläubige Meldungen zum Schutz von Mitgliedern, Organisationen und Community.

Wenn Sie diese Richtlinie einhalten, betrachtet SecurityTalent Ihre Forschung als autorisiert, arbeitet mit Ihnen zusammen und leitet allein wegen dieser gutgläubigen Forschung keine rechtlichen Schritte ein oder empfiehlt sie.

Geltungsbereich

Testen Sie nur eigene, von SecurityTalent betriebene Assets. Fragen Sie bei unklarer Eigentümerschaft vorher nach.

Im Geltungsbereich

  • securitytalent.com und eigene Subdomains
  • Eigene SecurityTalent-Webfunktionen und APIs
  • Authentifizierungs-, Berechtigungs-, Datenschutz- und Isolationfehler
  • Reproduzierbare Schwachstellen mit Sicherheitsauswirkung

Außerhalb

  • Drittanbieter- oder Mitgliedersysteme
  • Social Engineering, Phishing oder physische Angriffe
  • Denial of Service, Flooding, Spam oder destruktive Tests
  • Scans, die Dienste beeinträchtigen oder übermäßige Anfragen erzeugen
  • Nur fehlende Header, Versionshinweise oder theoretische Risiken ohne Auswirkung

Forschungsregeln

  • Melden Sie reale oder mögliche Probleme zeitnah.
  • Testen Sie nur minimal; keine Persistenz, kein Pivoting, keine Datenexfiltration.
  • Nutzen Sie nur eigene oder ausdrücklich freigegebene Konten.
  • Vermeiden Sie Datenschutzverletzungen, Störungen und Datenänderung oder -aufbewahrung.
  • Greifen Sie nicht auf fremde Daten zu; stoppen Sie sofort, falls Sie solche sehen.
  • Geben Sie uns angemessene Zeit zur Prüfung und Behebung.
  • Beachten Sie geltendes Recht und Rechte Dritter.

Meldung einreichen

Schreiben Sie an Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. mit „Security Vulnerability Report“ im Betreff. Beschreiben Sie möglichst ein Problem pro Bericht.

Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.
  • Betroffene URL, Funktion oder Asset
  • Art und erwartete Auswirkung
  • Reproduzierbare Schritte und Testkontokontext
  • Geschwärzte Screenshots, Requests/Responses oder Proof of Concept
  • Vermutete aktive Ausnutzung
  • Name für Anerkennung oder Anonymitätswunsch

Unsere Zielzeiten

3 WerktageEingangsbestätigung
7 WerktageErste Triage
Während der BehebungWesentliche verfügbare Updates

Komplexe Fälle können länger dauern. Wir priorisieren nach Auswirkung, Ausnutzbarkeit und Mitgliederrisiko.

Koordinierte Offenlegung

Bitte warten Sie bis zu 90 Kalendertage vor öffentlicher Offenlegung, sofern nichts anderes vereinbart ist. Aktive Ausnutzung, Abhängigkeiten oder komplexe Behebung können den Zeitplan ändern.

Safe Harbor für guten Glauben

SecurityTalent betrachtet richtlinienkonforme Forschung als autorisiert und macht dies bei Maßnahmen Dritter bekannt. Dies bindet keine Dritten und entschuldigt keine Verstöße außerhalb der Richtlinie.

Anerkennung und Vergütung

Dies ist ein Offenlegungsprogramm, kein bezahltes Bug-Bounty-Programm. Eine Zahlung wird nicht zugesagt. Mit Zustimmung können wir hilfreiche Meldungen nach Behebung würdigen.

Vertraulichkeit

Wir nutzen Angaben zur Prüfung, Behebung und Kommunikation. Begrenzen Sie sensible Daten; notwendige Details können zur Behebung mit Dienstleistern oder Betroffenen geteilt werden.

Danke, dass Sie SecurityTalent durch sorgfältige, verantwortliche Forschung sicherer machen.