Bug-Bounty-Teilnahmebedingungen

English version: Bug Bounty Terms of Participation

Diese Bedingungen regeln die Teilnahme am Bug-Bounty-Programm von Techeve, Inhaber Tony Grätscher, Talweg 14, 07639 Bad Klosterlausnitz. Eine Übersicht über das Programm, die Stufen und die Prämienrahmen finden Sie auf der Seite Bug-Bounty-Programm.

Wenn Sie uns eine Schwachstelle melden, gehen wir davon aus, dass Sie diese Bedingungen gelesen haben und ihnen zustimmen.

1. Wer teilnehmen darf

Teilnehmen kann grundsätzlich jede natürliche Person. Ausgenommen sind:

  • Personen, die zum Zeitpunkt der Meldung für Techeve tätig sind, sowie deren Angehörige,
  • Personen, die an der Entwicklung oder dem Betrieb des betroffenen Systems mitgewirkt haben,
  • Personen, denen eine Zahlung aufgrund von Sanktions- oder Embargobestimmungen nicht zufließen darf.

Sind Sie noch nicht volljährig, benötigen wir für die Auszahlung einer Prämie die Zustimmung einer erziehungsberechtigten Person.

2. Was geprüft werden darf

Im Geltungsbereich liegen:

  • der DNS-Editor (dns-editor.de) sowie weitere öffentlich erreichbare Cloud-Anwendungen von Techeve,
  • der öffentlich einsehbare Quellcode unserer Open-Source-Produkte,
  • Authentifizierung, Rechtevergabe, Datenzugriff und Datenschutz in diesen Systemen.

Nicht im Geltungsbereich liegen:

  • Denial-of-Service (DoS/DDoS), Lasttests und Brute-Force gegen produktive Systeme,
  • Social Engineering, Phishing oder physischer Zugriff auf Personen und Räume,
  • reine Berichte aus automatisierten Scannern ohne belegbare Auswirkung,
  • fehlende „Best-Practice“-Header oder theoretische Befunde ohne konkretes Risiko,
  • Angriffe auf Dritt-Dienstleister oder fremde Infrastruktur – auch dann nicht, wenn wir deren Leistungen einsetzen.

Systeme, die erkennbar Dritten gehören, sind niemals Teil des Programms, selbst wenn sie unter einer unserer Adressen erreichbar sind.

3. Regeln für das Testen

  • Bleiben Sie bei Konten und Daten, die Ihnen gehören. Greifen Sie nicht auf fremde personenbezogene Daten zu. Stoßen Sie unvermeidbar darauf, brechen Sie ab, melden Sie es und löschen Sie, was Sie erlangt haben.
  • Richten Sie keinen Schaden an: kein Löschen oder Verändern von Daten, kein Abfließenlassen von Daten, keine Betriebsunterbrechung.
  • Nutzen Sie die geringste Eingriffstiefe, die zum Nachweis nötig ist. Ein Machbarkeitsnachweis genügt – die Lücke muss nicht ausgereizt werden.
  • Legen Sie keine Hintertüren an und verändern Sie keine Konfiguration.
  • Halten Sie die Lücke vertraulich, bis wir sie behoben haben (siehe Abschnitt 8).
  • Verwenden Sie keine automatisierten Werkzeuge in einer Intensität, die den Betrieb beeinträchtigt.

4. Wie Sie melden

Meldungen richten Sie an security@techeve.de. Denselben Meldeweg finden Sie maschinenlesbar in unserer security.txt; dort steht auch der öffentliche PGP-Schlüssel, mit dem Sie Ihre Meldung verschlüsseln können.

Eine brauchbare Meldung enthält:

  • das betroffene System oder Produkt und, wenn möglich, die betroffene Version,
  • nachvollziehbare Schritte zum Nachstellen,
  • die aus Ihrer Sicht mögliche Auswirkung,
  • sofern vorhanden einen Machbarkeitsnachweis (Skript, Anfrage, Bildschirmfoto),
  • die Kontaktdaten, unter denen wir Sie erreichen.

Bitte melden Sie eine Schwachstelle pro Meldung. Mehrere Befunde in einer Nachricht erschweren Einstufung und Zuordnung der Prämie.

5. Ablauf und Fristen

  1. Eingangsbestätigung – in der Regel innerhalb von drei Werktagen.
  2. Erstbewertung – in der Regel innerhalb von zehn Werktagen teilen wir Ihnen mit, ob wir die Meldung als gültig ansehen und wie wir sie einstufen.
  3. Behebung – der Zeitraum hängt von Schweregrad und Aufwand ab. Über den Stand halten wir Sie auf dem Laufenden.
  4. Prämie – nach der Behebung, spätestens jedoch nach abschließender Einstufung.

Diese Fristen sind Richtwerte für den Regelfall und begründen keinen Rechtsanspruch auf Einhaltung.

6. Einstufung

Wir bewerten jede Meldung nach ihrer realen Auswirkung, nicht nach dem Aufwand, sie zu finden. Die Stufen niedrig, mittel, hoch und kritisch sind auf der Programmseite beschrieben. Die Einstufung nehmen wir vor; sind Sie anderer Ansicht, schildern Sie uns Ihre Begründung – wir prüfen sie.

7. Prämien

  • Die auf der Programmseite genannten Beträge sind Richtwerte und Höchstbeträge, keine Zusagen. Die Höhe im Einzelfall richtet sich nach Auswirkung, Qualität der Meldung und Reproduzierbarkeit.
  • Es besteht kein Rechtsanspruch auf eine Prämie. Über die Vergabe entscheiden wir nach billigem Ermessen.
  • Bei mehreren Meldungen derselben Schwachstelle zählt die erste nachvollziehbare Meldung. Spätere Meldungen bleiben unberücksichtigt, auch wenn sie ausführlicher sind.
  • Mehrere Befunde mit derselben Ursache gelten als eine Schwachstelle.
  • Bereits bekannte Schwachstellen sowie solche, die wir zum Zeitpunkt Ihrer Meldung schon in Bearbeitung haben, werden nicht vergütet.
  • Die Auszahlung erfolgt per Banküberweisung. Anfallende Steuern und Abgaben tragen Sie selbst; für die Auszahlung benötigen wir die dafür erforderlichen Angaben.
  • Bei einem Verstoß gegen diese Bedingungen entfällt der Anspruch auf eine Prämie.

Auf Wunsch nennen wir Sie namentlich in unserer Danksagung. Sagen Sie uns dazu bitte, unter welchem Namen.

8. Veröffentlichung

Bitte sprechen Sie erst über die Schwachstelle, wenn wir sie behoben haben. Können wir eine Meldung nicht innerhalb von 90 Tagen schließen, stimmen wir das weitere Vorgehen mit Ihnen ab; wir verweigern eine Veröffentlichung nicht grundlos. Eine Veröffentlichung darf keine Angaben enthalten, die Dritte gefährden oder personenbezogene Daten offenlegen.

9. Zusicherung unsererseits

Solange Sie sich an diese Bedingungen halten, betrachten wir Ihre Tests als autorisiert. Wir leiten in diesem Fall keine rechtlichen Schritte gegen Sie ein und stellen keinen Strafantrag; entsteht ein solches Verfahren auf Betreiben Dritter, stellen wir auf Anfrage klar, dass Sie in unserem Auftrag gehandelt haben.

Diese Zusicherung reicht nur so weit, wie wir selbst verfügen können. Sie deckt weder Ansprüche Dritter noch Systeme außerhalb des Geltungsbereichs.

10. Daten und Vertraulichkeit

Ihre Meldung und Ihre Kontaktdaten verarbeiten wir ausschließlich zur Bearbeitung des Vorgangs und zur Auszahlung einer Prämie. Einzelheiten stehen in unserer Datenschutzerklärung. Personenbezogene Daten Dritter, die Ihnen beim Testen zugänglich werden, sind vertraulich zu behandeln, unverzüglich zu melden und anschließend zu löschen.

11. Änderungen des Programms

Wir können dieses Programm und diese Bedingungen jederzeit ändern, aussetzen oder beenden. Für bereits eingegangene Meldungen gilt die Fassung, die zum Zeitpunkt des Eingangs veröffentlicht war.

12. Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland. Sollte eine Bestimmung dieser Bedingungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt. Bei Abweichungen zwischen der deutschen und der englischen Fassung ist die deutsche maßgeblich.

Fragen zum Programm beantworten wir unter security@techeve.de.

Stand: August 2026