Sie haben etwas gefunden? Sagen Sie es uns.
Wer Sicherheitslücken für andere sucht, muss mit den eigenen ehrlich umgehen. Wenn Sie eine Schwachstelle in unseren Systemen entdeckt haben, freuen wir uns über eine Meldung. Wir reagieren schnell, nehmen die Meldung ernst und gehen nicht rechtlich gegen Sie vor, solange Sie sich an die Regeln unten halten.
So erreichen Sie uns.
Schreiben Sie an security@webshield-security.com. Die Adresse ist auch in unserer security.txt nach RFC 9116 hinterlegt. Wenn Sie vertraulich kommunizieren möchten, nennen Sie uns in der ersten Mail Ihren bevorzugten Weg; wir antworten mit einem verschlüsselten Kanal.
# WebShield Security – security.txt (RFC 9116) Contact: mailto:security@webshield-security.com Contact: https://webshield-security.com/responsible-disclosure/ Expires: 2027-09-30T00:00:00.000Z Preferred-Languages: de, en Canonical: https://webshield-security.com/.well-known/security.txt Policy: https://webshield-security.com/responsible-disclosure/
Unsere Zusage. Und unsere Bitte.
Wenn Sie sich an die folgenden Regeln halten, betrachten wir Ihre Forschung als autorisiert im Sinne dieser Richtlinie. Wir werden keine Strafanzeige stellen und keine zivilrechtlichen Schritte gegen Sie einleiten. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, weil Sie sich an diese Richtlinie gehalten haben, machen wir das deutlich.
Wenn wir selbst etwas in fremder Software finden.
Bei Engagements stoßen wir gelegentlich auf Schwachstellen in Standardsoftware oder Bibliotheken, die nicht unserem Kunden gehören. Dafür gilt unser eigenes Vorgehen.
- 01
Kunde zuerst
Der Kunde erfährt es sofort, mit Empfehlung zur Absicherung, unabhängig davon, wann der Hersteller einen Patch liefert.
- 02
Meldung an den Hersteller
Wir melden die Schwachstelle über den offiziellen Sicherheitskontakt des Herstellers oder über eine anerkannte Koordinierungsstelle wie das CERT-Bund oder das CERT/CC, mit Reproduktionsschritten, aber ohne Kundendaten.
- 03
90 Tage
Wir geben dem Hersteller 90 Tage bis zur Veröffentlichung. Bei aktiver Ausnutzung verkürzen wir, bei nachvollziehbaren Gründen verlängern wir. Immer in Absprache.
- 04
Veröffentlichung
Wenn wir veröffentlichen, dann koordiniert mit dem Hersteller, mit CVE-Zuweisung und ohne Angaben, die auf unseren Kunden schließen lassen. Wenn der Kunde es nicht möchte, veröffentlichen wir nicht.