So melden Sie
Schreiben Sie an hello@patchletter.com, auf Deutsch oder Englisch. Schicken Sie zunächst nur eine kurze Beschreibung ohne ausnutzbare Einzelheiten. Für den Rest vereinbaren wir mit Ihnen einen vertraulichen Weg.
Hilfreich sind:
- die betroffene Adresse und der Zeitpunkt Ihrer Beobachtung,
- die Schritte, mit denen sich das Verhalten nachstellen lässt,
- Ihre Einschätzung der Auswirkung,
- ob und wie Sie genannt werden möchten.
Was wir zusagen
- Wir antworten innerhalb von 72 Stunden.
- Wir halten Sie über Bewertung und Behebung auf dem Laufenden.
- Nach der Behebung veröffentlichen wir gemeinsam mit Ihnen, wenn Sie das möchten.
- Wir nennen Sie als Finderin oder Finder, sofern Sie zustimmen.
Ein Prämienprogramm gibt es nicht.
Was dazugehört
| Im Rahmen | Nicht im Rahmen |
|---|---|
| die Website unter privymail.eu und www.privymail.eu | Systeme Dritter, etwa von Hosting-, DNS- oder Zertifikatsanbietern |
| ihre Auslieferung: TLS, Sicherheits-Header, Weiterleitungen | Überlastungsangriffe und automatisierte Massenabfragen |
| die veröffentlichten Transparenzdateien und ihre Signatur | Täuschung von Personen und physischer Zugriff |
| Meldungen ohne nachvollziehbare Auswirkung, etwa reine Versionsangaben |
Regeln für das Testen
- Testen Sie nur so weit, wie es für den Nachweis nötig ist.
- Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie nichts.
- Beeinträchtigen Sie die Erreichbarkeit nicht.
- Geben Sie uns Zeit für die Behebung, bevor Sie Einzelheiten veröffentlichen.
Wer sich daran hält, handelt aus unserer Sicht in gutem Glauben. Eine rechtlich geprüfte Erklärung zum Verzicht auf rechtliche Schritte (Safe Harbor) ist das nicht.
Die maschinenlesbare Fassung steht unter /.well-known/security.txt. Die Architektur beschreibt die Seite Sicherheit.