Security
Sicher melden.
Verantwortungsvoll handeln.
Hinweise auf mögliche Sicherheitslücken sind willkommen. Diese Richtlinie beschreibt den zulässigen Meldeweg und die Grenzen einer verantwortungsvollen Untersuchung.
1. Sicherheitskontakt
Sende mögliche Sicherheitslücken per E-Mail an security@oexyz.de. Verwende einen aussagekräftigen Betreff und übermittle nur die für die Prüfung erforderlichen Informationen.
Meldungen sind auf Deutsch oder Englisch möglich. Der maschinenlesbare Sicherheitskontakt und der Verweis auf diese Richtlinie stehen zusätzlich unter /.well-known/security.txt.
Für vertrauliche Meldungen kannst du den öffentlichen OpenPGP-Schlüssel herunterladen. Prüfe vor der Verwendung den Fingerabdruck: 160C 83EF ABF2 97F8 EDF8 F6B5 34D7 4FDC 82EF FA7A.
2. Geltungsbereich
Diese Richtlinie gilt ausschließlich für öffentlich erreichbare Systeme und Inhalte unter oexyz.de, die unmittelbar vom Verantwortlichen betrieben werden. Dienste und Systeme Dritter, insbesondere von GitHub, Cloudflare, AWS und IONOS, fallen nicht darunter und müssen nach den Richtlinien des jeweiligen Anbieters gemeldet werden.
3. Verantwortungsvolles Vorgehen
Beschränke jede Prüfung auf das technisch notwendige Mindestmaß. Vermeide den Zugriff auf fremde Daten, verändere oder lösche keine Daten und beende die Prüfung sofort, sobald personenbezogene Daten, Zugangsdaten oder andere nicht für dich bestimmte Inhalte sichtbar werden.
Diese Richtlinie ist keine pauschale Erlaubnis für Sicherheitstests und hebt gesetzliche, vertragliche oder fremde Nutzungsbedingungen nicht auf.
4. Nicht zulässige Methoden
Nicht zulässig sind insbesondere Denial-of-Service- und Lasttests, Social Engineering, Phishing, Spam, Brute-Force- oder Credential-Stuffing-Angriffe, das Einschleusen von Schadsoftware, dauerhafte Zugriffe, Datenexfiltration sowie destruktive oder unverhältnismäßig umfangreiche automatisierte Scans.
5. Inhalt einer Meldung
Eine hilfreiche Meldung enthält die betroffene Adresse oder Komponente, eine nachvollziehbare Beschreibung, möglichst schonende Reproduktionsschritte, die erwartete Auswirkung und geeignete technische Nachweise. Zugangsdaten, personenbezogene Daten und unnötige vollständige Datensätze dürfen nicht beigefügt werden.
Weitere Informationen zur Verarbeitung personenbezogener Daten aus der Kommunikation findest du in der Datenschutzerklärung.
6. Bearbeitung einer Meldung
Nach Möglichkeit bestätige ich den Eingang über den verwendeten Kontaktweg. Anschließend prüfe ich Reproduzierbarkeit, Auswirkung und erforderliche Abhilfemaßnahmen. Wenn Rückfragen bestehen oder ein Zeitplan absehbar ist, informiere ich die meldende Person.
7. Koordinierte Offenlegung
Bitte veröffentliche technische Einzelheiten nicht, bevor eine angemessene Möglichkeit zur Prüfung und Behebung bestand. Ein konkreter Offenlegungstermin wird bei Bedarf gemeinsam abgestimmt. Eine bestimmte Reaktions- oder Behebungsfrist kann nicht garantiert werden.
8. Keine Vergütungszusage
Es besteht kein Bug-Bounty-Programm. Eine Meldung begründet keinen Anspruch auf Vergütung, Aufwandsersatz, öffentliche Nennung oder sonstige Gegenleistung, sofern dies nicht vorab ausdrücklich schriftlich vereinbart wurde.
9. Stand
Stand: August 2026. Diese Richtlinie wird angepasst, wenn sich der technische Betrieb oder der vorgesehene Meldeweg ändert.