SICHERHEIT BEI SECURITYTALENT
Richtlinie zur Offenlegung von Schwachstellen
Sicherheit ist gemeinsame Verantwortung. Wir begrüßen klare, gutgläubige Meldungen zum Schutz von Mitgliedern, Organisationen und Community.
Wenn Sie diese Richtlinie einhalten, betrachtet SecurityTalent Ihre Forschung als autorisiert, arbeitet mit Ihnen zusammen und leitet allein wegen dieser gutgläubigen Forschung keine rechtlichen Schritte ein oder empfiehlt sie.
Geltungsbereich
Testen Sie nur eigene, von SecurityTalent betriebene Assets. Fragen Sie bei unklarer Eigentümerschaft vorher nach.
Im Geltungsbereich
- securitytalent.com und eigene Subdomains
- Eigene SecurityTalent-Webfunktionen und APIs
- Authentifizierungs-, Berechtigungs-, Datenschutz- und Isolationfehler
- Reproduzierbare Schwachstellen mit Sicherheitsauswirkung
Außerhalb
- Drittanbieter- oder Mitgliedersysteme
- Social Engineering, Phishing oder physische Angriffe
- Denial of Service, Flooding, Spam oder destruktive Tests
- Scans, die Dienste beeinträchtigen oder übermäßige Anfragen erzeugen
- Nur fehlende Header, Versionshinweise oder theoretische Risiken ohne Auswirkung
Forschungsregeln
- Melden Sie reale oder mögliche Probleme zeitnah.
- Testen Sie nur minimal; keine Persistenz, kein Pivoting, keine Datenexfiltration.
- Nutzen Sie nur eigene oder ausdrücklich freigegebene Konten.
- Vermeiden Sie Datenschutzverletzungen, Störungen und Datenänderung oder -aufbewahrung.
- Greifen Sie nicht auf fremde Daten zu; stoppen Sie sofort, falls Sie solche sehen.
- Geben Sie uns angemessene Zeit zur Prüfung und Behebung.
- Beachten Sie geltendes Recht und Rechte Dritter.
Meldung einreichen
Schreiben Sie an
- Betroffene URL, Funktion oder Asset
- Art und erwartete Auswirkung
- Reproduzierbare Schritte und Testkontokontext
- Geschwärzte Screenshots, Requests/Responses oder Proof of Concept
- Vermutete aktive Ausnutzung
- Name für Anerkennung oder Anonymitätswunsch
Unsere Zielzeiten
Komplexe Fälle können länger dauern. Wir priorisieren nach Auswirkung, Ausnutzbarkeit und Mitgliederrisiko.
Koordinierte Offenlegung
Bitte warten Sie bis zu 90 Kalendertage vor öffentlicher Offenlegung, sofern nichts anderes vereinbart ist. Aktive Ausnutzung, Abhängigkeiten oder komplexe Behebung können den Zeitplan ändern.
Safe Harbor für guten Glauben
SecurityTalent betrachtet richtlinienkonforme Forschung als autorisiert und macht dies bei Maßnahmen Dritter bekannt. Dies bindet keine Dritten und entschuldigt keine Verstöße außerhalb der Richtlinie.
Anerkennung und Vergütung
Dies ist ein Offenlegungsprogramm, kein bezahltes Bug-Bounty-Programm. Eine Zahlung wird nicht zugesagt. Mit Zustimmung können wir hilfreiche Meldungen nach Behebung würdigen.
Vertraulichkeit
Wir nutzen Angaben zur Prüfung, Behebung und Kommunikation. Begrenzen Sie sensible Daten; notwendige Details können zur Behebung mit Dienstleistern oder Betroffenen geteilt werden.
Danke, dass Sie SecurityTalent durch sorgfältige, verantwortliche Forschung sicherer machen.







