Sicherheitslücke melden
Verantwortungsvolle Offenlegung (Responsible Disclosure)
Wenn Sie eine Sicherheitslücke in einer unserer Anwendungen oder in einer von uns betreuten Kundenseite gefunden haben, melden Sie sie bitte an hello@scfo.de.
Was wir zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen und melden uns mit einer Einschätzung zurück.
- Wir ergreifen keine rechtlichen Schritte gegen Personen, die eine Schwachstelle nach diesen Regeln in gutem Glauben melden.
Worum wir bitten
- Geben Sie uns angemessene Zeit zur Behebung, bevor Sie Details veröffentlichen.
- Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie keine Daten und beeinträchtigen Sie den Betrieb nicht (kein Denial of Service, kein Spam, kein Social Engineering gegen Mitarbeitende oder Kunden).
Nicht im Umfang
- Reine Scanner-Ausgaben ohne belegte Ausnutzbarkeit.
- Fehlende Best-Practice-Header ohne konkrete Auswirkung.
- Schwachstellen in Diensten Dritter — melden Sie diese bitte direkt beim jeweiligen Anbieter.
Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien.
Diese Angaben sind auch maschinenlesbar unter /.well-known/security.txt (RFC 9116) hinterlegt.