Sicherheitslücken melden

Wie Sie uns eine Schwachstelle melden, was wir zusagen und was beim Testen tabu ist.

So melden Sie

Schreiben Sie an hello@patchletter.com, auf Deutsch oder Englisch. Schicken Sie zunächst nur eine kurze Beschreibung ohne ausnutzbare Einzelheiten. Für den Rest vereinbaren wir mit Ihnen einen vertraulichen Weg.

Hilfreich sind:

  • die betroffene Adresse und der Zeitpunkt Ihrer Beobachtung,
  • die Schritte, mit denen sich das Verhalten nachstellen lässt,
  • Ihre Einschätzung der Auswirkung,
  • ob und wie Sie genannt werden möchten.

Was wir zusagen

  • Wir antworten innerhalb von 72 Stunden.
  • Wir halten Sie über Bewertung und Behebung auf dem Laufenden.
  • Nach der Behebung veröffentlichen wir gemeinsam mit Ihnen, wenn Sie das möchten.
  • Wir nennen Sie als Finderin oder Finder, sofern Sie zustimmen.

Ein Prämienprogramm gibt es nicht.

Was dazugehört

Im RahmenNicht im Rahmen
die Website unter privymail.eu und www.privymail.euSysteme Dritter, etwa von Hosting-, DNS- oder Zertifikatsanbietern
ihre Auslieferung: TLS, Sicherheits-Header, WeiterleitungenÜberlastungsangriffe und automatisierte Massenabfragen
die veröffentlichten Transparenzdateien und ihre SignaturTäuschung von Personen und physischer Zugriff
Meldungen ohne nachvollziehbare Auswirkung, etwa reine Versionsangaben

Regeln für das Testen

  • Testen Sie nur so weit, wie es für den Nachweis nötig ist.
  • Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie nichts.
  • Beeinträchtigen Sie die Erreichbarkeit nicht.
  • Geben Sie uns Zeit für die Behebung, bevor Sie Einzelheiten veröffentlichen.

Wer sich daran hält, handelt aus unserer Sicht in gutem Glauben. Eine rechtlich geprüfte Erklärung zum Verzicht auf rechtliche Schritte (Safe Harbor) ist das nicht.

Die maschinenlesbare Fassung steht unter /.well-known/security.txt. Die Architektur beschreibt die Seite Sicherheit.