Responsible Disclosure

Sie haben etwas gefunden? Sagen Sie es uns.

Wer Sicherheitslücken für andere sucht, muss mit den eigenen ehrlich umgehen. Wenn Sie eine Schwachstelle in unseren Systemen entdeckt haben, freuen wir uns über eine Meldung. Wir reagieren schnell, nehmen die Meldung ernst und gehen nicht rechtlich gegen Sie vor, solange Sie sich an die Regeln unten halten.

/ meldung

So erreichen Sie uns.

Schreiben Sie an security@webshield-security.com. Die Adresse ist auch in unserer security.txt nach RFC 9116 hinterlegt. Wenn Sie vertraulich kommunizieren möchten, nennen Sie uns in der ersten Mail Ihren bevorzugten Weg; wir antworten mit einem verschlüsselten Kanal.

01
Was wir brauchenBetroffenes System oder URL, Art der Schwachstelle, Schritte zur Reproduktion, Ihre Einschätzung der Auswirkung. Screenshots oder ein kurzes Proof-of-Concept helfen, ein vollständiger Exploit ist nicht nötig.
02
BestätigungWir bestätigen den Eingang innerhalb von drei Werktagen und nennen eine Ansprechperson.
03
EinschätzungInnerhalb von zehn Werktagen erhalten Sie unsere Bewertung und einen Zeitplan für die Behebung.
04
Behebung & RückmeldungWir informieren Sie, sobald die Schwachstelle behoben ist. Auf Wunsch nennen wir Sie in einer Danksagung, auf Wunsch bleiben Sie anonym.
05
Kein Bug-BountyWir zahlen keine Prämien. Wir sagen das offen, damit keine falschen Erwartungen entstehen. Was wir bieten: eine ernsthafte Antwort und, wenn Sie möchten, öffentliche Anerkennung.
/.well-known/security.txt
# WebShield Security – security.txt (RFC 9116)
Contact: mailto:security@webshield-security.com
Contact: https://webshield-security.com/responsible-disclosure/
Expires: 2027-09-30T00:00:00.000Z
Preferred-Languages: de, en
Canonical: https://webshield-security.com/.well-known/security.txt
Policy: https://webshield-security.com/responsible-disclosure/
/ safe harbor

Unsere Zusage. Und unsere Bitte.

Wenn Sie sich an die folgenden Regeln halten, betrachten wir Ihre Forschung als autorisiert im Sinne dieser Richtlinie. Wir werden keine Strafanzeige stellen und keine zivilrechtlichen Schritte gegen Sie einleiten. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, weil Sie sich an diese Richtlinie gehalten haben, machen wir das deutlich.

Testen Sie nur Systeme unter webshield-security.com und den in der security.txt genannten Domains.
Greifen Sie nur so weit zu, wie es zum Nachweis nötig ist. Keine Datenexfiltration, keine Veränderung oder Löschung von Daten.
Keine Denial-of-Service-Angriffe, kein Spam, kein Social Engineering gegen unsere Mitarbeitenden oder Kunden.
Geben Sie uns angemessen Zeit zur Behebung, bevor Sie Details veröffentlichen. Wir orientieren uns an 90 Tagen und sprechen den Termin mit Ihnen ab.
Handeln Sie in gutem Glauben. Keine Erpressung, keine Forderungen als Bedingung für die Meldung.
/ koordinierte offenlegung

Wenn wir selbst etwas in fremder Software finden.

Bei Engagements stoßen wir gelegentlich auf Schwachstellen in Standardsoftware oder Bibliotheken, die nicht unserem Kunden gehören. Dafür gilt unser eigenes Vorgehen.

  1. 01

    Kunde zuerst

    Der Kunde erfährt es sofort, mit Empfehlung zur Absicherung, unabhängig davon, wann der Hersteller einen Patch liefert.

  2. 02

    Meldung an den Hersteller

    Wir melden die Schwachstelle über den offiziellen Sicherheitskontakt des Herstellers oder über eine anerkannte Koordinierungsstelle wie das CERT-Bund oder das CERT/CC, mit Reproduktionsschritten, aber ohne Kundendaten.

  3. 03

    90 Tage

    Wir geben dem Hersteller 90 Tage bis zur Veröffentlichung. Bei aktiver Ausnutzung verkürzen wir, bei nachvollziehbaren Gründen verlängern wir. Immer in Absprache.

  4. 04

    Veröffentlichung

    Wenn wir veröffentlichen, dann koordiniert mit dem Hersteller, mit CVE-Zuweisung und ohne Angaben, die auf unseren Kunden schließen lassen. Wenn der Kunde es nicht möchte, veröffentlichen wir nicht.