Sicherheit

Bug-Bounty-Programm

Sie haben eine Sicherheitslücke in einem unserer Produkte entdeckt? Melden Sie sie uns verantwortungsvoll – wir beheben sie und belohnen gültige Funde.

Worum es geht

Sicherheit lebt von vielen Augen. Kein Team findet jeden Fehler allein – deshalb laden wir Sicherheitsforscherinnen und -forscher, Entwickler und aufmerksame Nutzer ein, unsere Systeme auf Schwachstellen zu prüfen. Wer eine echte Lücke findet und sie verantwortungsvoll meldet, hilft uns und allen unseren Kunden – und wird dafür belohnt.

Unser Bug-Bounty-Programm folgt dem Prinzip der verantwortungsvollen Offenlegung (Responsible Disclosure): Sie melden uns eine Lücke vertraulich, wir bestätigen den Eingang, beheben das Problem und stimmen mit Ihnen ab, wann und wie darüber gesprochen werden darf. Solange Sie sich an die unten stehenden Regeln halten, gehen wir gegen eine solche Meldung selbstverständlich nicht rechtlich vor.

Das Programm gliedert sich in zwei Stufen: eine für unsere Open-Source-Produkte und eine für unsere öffentlich erreichbaren Cloud-Anwendungen. Weil bei live betriebenen Cloud-Diensten reale Systeme und Daten auf dem Spiel stehen, fallen die Prämien dort höher aus.

Prämien

Zwei Stufen, nach Schweregrad

Die Höhe richtet sich nach dem Schweregrad der Lücke und danach, welches System betroffen ist.

Stufe 1

Open-Source-Produkte

Der öffentlich einsehbare Quellcode unserer quelloffenen Anwendungen – etwa DNS-Editor, LCM und ORM++.

Niedrig bis 50 €
Mittel bis 100 €
Hoch bis 200 €
Kritisch bis 500 €

Hinweis: Die genannten Beträge sind vorläufige Richtwerte, orientiert an marktüblichen Bandbreiten für kleine Softwareunternehmen. Die endgültige Einstufung und Höhe jeder Prämie legen wir im Einzelfall fest – abhängig von Auswirkung, Qualität der Meldung und Reproduzierbarkeit.

Einordnung

Wie wir den Schweregrad bestimmen

Wir bewerten jede Meldung nach ihrer realen Auswirkung – nicht nach dem Aufwand, sie zu finden. Grobe Orientierung:

  • Kritisch Übernahme von Servern oder Konten, Zugriff auf fremde oder besonders schützenswerte Daten, Remote Code Execution.
  • Hoch Umgehung der Authentifizierung, gespeicherte XSS in sensiblen Bereichen, weitreichende Rechteausweitung.
  • Mittel CSRF mit spürbarer Wirkung, reflektierte XSS, Informationslecks mit begrenztem Umfang.
  • Niedrig Kleinere Fehlkonfigurationen, Probleme mit geringer Auswirkung oder nur unter unrealistischen Voraussetzungen.

Im Geltungsbereich

  • Der DNS-Editor (dns-editor.de) und weitere öffentlich erreichbare Cloud-Anwendungen
  • Der öffentlich einsehbare Quellcode unserer Open-Source-Produkte
  • Authentifizierung, Rechtevergabe, Datenzugriff und Datenschutz in diesen Systemen

Nicht im Geltungsbereich

  • Denial-of-Service (DoS/DDoS), Lasttests und Brute-Force gegen produktive Systeme
  • Social Engineering, Phishing oder physischer Zugriff auf Personen und Räume
  • Reine Berichte aus automatisierten Scannern ohne belegbare Auswirkung
  • Fehlende „Best-Practice“-Header oder theoretische Befunde ohne konkretes Risiko
  • Angriffe auf Dritt-Dienstleister oder fremde Infrastruktur
Spielregeln

Faires Testen

  • Bleiben Sie beim Testen auf Konten und Daten, die Ihnen gehören – greifen Sie nicht auf fremde Daten zu.
  • Richten Sie keinen Schaden an: kein Löschen, Verändern oder Abfließenlassen von Daten, keine Betriebsunterbrechung.
  • Melden Sie eine Lücke vertraulich und geben Sie uns angemessen Zeit, sie zu beheben, bevor Sie darüber sprechen.
  • Eine Meldung pro Schwachstelle; die erste nachvollziehbare Meldung zählt.

Ausführlich – Geltungsbereich, Ablauf, Fristen, Prämienvergabe und unsere Zusicherung – stehen die Teilnahmebedingungen (English version).

Meldeweg

Eine Lücke gefunden?

Schicken Sie uns eine nachvollziehbare Beschreibung: betroffenes System, Schritte zum Nachstellen, mögliche Auswirkung und – wenn vorhanden – einen Machbarkeitsnachweis. Je klarer die Meldung, desto schneller können wir handeln und desto besser lässt sich die Prämie einordnen.

Kontakt: security@techeve.de oder über das Kontaktformular. Maschinenlesbar steht derselbe Meldeweg in unserer security.txt – dort finden Sie auch den öffentlichen PGP-Schlüssel, mit dem Sie Ihre Meldung verschlüsseln können.

Sicherheitslücke melden