Sicherheitsmeldung
Schwachstellen verantwortungsvoll melden
Diese Richtlinie beschreibt, wie Sie mögliche Sicherheitslücken in den öffentlichen Webangeboten von secudor melden und welche Prüfungen wir als gutgläubige Sicherheitsforschung behandeln.
Vertraulich Kontakt aufnehmen
Melden Sie mögliche Schwachstellen an security@secudor.de. Enthält die Meldung sensible Informationen, verschlüsseln Sie die Nachricht bitte mit unserem OpenPGP-Schlüssel.
OpenPGP-Fingerabdruck95E1 FBA1 C44C 5EA3 7E90 3149 0A39 AE9A 7717 D77C
Stand: 7. August 2026
Geltungsbereich
Diese Richtlinie gilt für Sicherheitsprüfungen an den von secudor betriebenen öffentlichen Webangeboten unter https://www.secudor.de und https://secudor.de.
Nicht umfasst sind andere Subdomains einschließlich dev.secudor.de, Systeme von Kunden, E-Mail- und Cloud-Dienste, Infrastruktur von Hosting-Anbietern sowie sonstige Systeme oder Dienste Dritter. Hinweise zu solchen Systemen dürfen Sie uns melden; diese Richtlinie erteilt jedoch keine Erlaubnis, sie aktiv zu prüfen.
Zulässige Sicherheitsforschung
Prüfen Sie ausschließlich in gutem Glauben, schonend und nur so weit, wie es für einen nachvollziehbaren Nachweis erforderlich ist. Verwenden Sie eigene Konten und eigene Testdaten oder Daten, für deren Nutzung Sie ausdrücklich berechtigt sind.
- Vermeiden Sie jede Beeinträchtigung von Verfügbarkeit, Leistung oder regulärer Nutzung.
- Verändern, löschen oder veröffentlichen Sie keine Daten.
- Greifen Sie nicht weiter auf fremde Daten zu, als es für den minimalen Nachweis unvermeidbar ist.
- Beenden Sie die Prüfung sofort, wenn Sie personenbezogene, vertrauliche oder nicht öffentliche Informationen erreichen.
- Nutzen Sie keine dauerhaften Zugänge, Hintertüren oder Schadsoftware.
Nicht zulässige Methoden
Nicht autorisiert sind insbesondere Denial-of-Service-Angriffe, aggressive oder hochvolumige automatisierte Scans, Passwort-Raten, Credential Stuffing, Social Engineering, Phishing, physische Angriffe, Erpressung sowie der Abzug oder die Veröffentlichung von Daten.
Inhalt einer Meldung
Eine gute Meldung enthält die betroffene URL oder Funktion, eine verständliche Beschreibung, reproduzierbare Schritte, die mögliche Auswirkung sowie vorhandene technische Nachweise. Nennen Sie möglichst auch Datum und Uhrzeit der Beobachtung. Übermitteln Sie keine personenbezogenen oder vertraulichen Daten, die für die Einordnung nicht erforderlich sind.
Unsere Rückmeldung
Wir bestätigen den Eingang grundsätzlich innerhalb von drei Arbeitstagen und streben eine erste fachliche Einordnung innerhalb von zehn Arbeitstagen an. Danach informieren wir abhängig von Risiko, Komplexität und Abhilfemaßnahmen über wesentliche Fortschritte.
Eine öffentliche Bekanntgabe soll koordiniert erfolgen. Als Zielrahmen gelten 90 Tage nach Eingang der Meldung; bei berechtigtem Bedarf können wir gemeinsam einen anderen Zeitpunkt vereinbaren.
Autorisierung und verantwortungsvolle Offenlegung
Wenn Sie diese Richtlinie einhalten und in gutem Glauben handeln, betrachtet secudor Ihre Aktivitäten als im Rahmen dieser Richtlinie autorisiert und wird wegen dieser Aktivitäten keine rechtlichen Schritte einleiten oder unterstützen. Diese Zusage gilt nur für Systeme, die secudor selbst autorisieren kann. Rechte und Ansprüche Dritter bleiben unberührt.
Diese Richtlinie begründet keinen Anspruch auf Vergütung. secudor betreibt derzeit kein Bug-Bounty-Programm.