Diese Seite ist unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen nach Artikel 13 und Anhang I Teil II des Cyber Resilience Act, Verordnung (EU) 2024/2847. Sie gilt für alle Anwendungen und Websites von Dirk Holtwick.
Wohin melden?
E-Mail: confidential@holtwick.de
Diese Adresse ist die zentrale Anlaufstelle für Sicherheitsmeldungen. Sie wird von Dirk Holtwick persönlich gelesen.
Für heikle Details verschlüssele deine Nachricht bitte mit unserem öffentlichen PGP-Schlüssel. Dieselben Angaben in maschinenlesbarer Form stehen nach RFC 9116 unter /.well-known/security.txt.
Bitte nutze für eine Schwachstellenmeldung nicht den öffentlichen Support, den Issue-Tracker oder soziale Netzwerke.
Kein Bug-Bounty
Wir betreiben kein Bug-Bounty-Programm. Meldungen sind freiwillig und wir bieten dafür keine Bezahlung, keine Gutscheine, keine Sachpreise und keine Belohnung an — weder vor noch nach einer Behebung. Bitte melde nur, wenn Sie damit einverstanden sind.
Ungeprüfte Scanner-Ausgaben, massenhaft versendete Meldungen sowie Meldungen mit beigefügter Rechnung oder Zahlungsaufforderung schließen wir ohne Antwort.
Was gehört in die Meldung?
Je genauer die Meldung, desto schneller die Behebung. Hilfreich sind:
- Betroffenes Produkt und Version sowie das verwendete Betriebssystem.
- Was ein Angreifer damit erreichen kann und welchen Zugang er dafür braucht.
- Schritte zum Nachvollziehen, möglichst knapp. Eine kurze Bildschirmaufnahme oder eine Beispieldatei sagt oft mehr als ein Absatz.
- Ob die Sache bereits öffentlich oder Dritten bekannt ist.
- Gern in Deutsch oder Englisch, andere Sprachen sind aber auch willkommen.
Was passiert danach?
| Schritt | Frist |
|---|---|
| Empfangsbestätigung | innerhalb von 5 Werktagen |
| Erste Einschätzung, ob wir es nachvollziehen können und wie wir die Schwere bewerten | innerhalb von 14 Tagen |
| Behebung in einer veröffentlichten Version | je nach Schwere, so schnell wie vernünftigerweise möglich |
| Öffentliche Offenlegung | sobald die Behebung bei den Nutzern angekommen ist |
Wir halten dich während der Bearbeitung auf dem Laufenden und sagen dir Bescheid, wenn die Behebung ausgeliefert ist. Sobald ein Sicherheitsupdate verfügbar ist, veröffentlichen wir Angaben zur behobenen Schwachstelle, ihrer Schwere und ihrer Auswirkung — in den Release Notes und, sofern eine CVE-Kennung existiert, zusammen mit dieser.
Kommen wir zu dem Schluss, dass eine Meldung keine Schwachstelle beschreibt, begründen wir das.
Stellt sich heraus, dass eine Schwachstelle aktiv ausgenutzt wird, sind wir nach Artikel 14 des Cyber Resilience Act verpflichtet, das binnen 24 Stunden an die ENISA und das zuständige deutsche CSIRT zu melden. Deine Meldung kann Teil dieser Meldung werden. Deinen Namen und deine Kontaktdaten geben wir dabei nur weiter, wenn du es uns erlaubst.
Nennung
Wenn du nach der Behebung namentlich genannt werden möchtest, schreibe es in deine Meldung und sage uns, wie du genannt werden möchtest. Es ist aber auch völlig in Ordnung, anonym zu bleiben.
Bitte unterlassen
Gegen eine Meldung, die in gutem Glauben und im Rahmen dieser Richtlinie erfolgt, gehen wir nicht rechtlich vor. Die Einhaltung folgender Grundsätze macht einen Bericht zu einem in gutem Glauben verfassten Bericht:
- Arbeite nur mit eigenen Daten, eigenem Konto und eigener Installation.
- Greife nicht auf fremde Daten zu, verändere oder lösche sie nicht, und breche ab, sobald personenbezogene Daten sichtbar werden.
- Keine Denial-of-Service-Angriffe, keine Last- oder Stresstests, kein Spam, kein Social Engineering gegenüber uns oder unseren Kunden.
- Nutze den Fund nicht über das hinaus, was zum Nachweis nötig ist, und verkaufe oder verbreite ihn nicht.
- Gib uns Zeit zur Behebung, bevor du veröffentlichst. Wenn du eine eigene Offenlegungsfrist hast, nenne diese in der ersten Nachricht, damit wir damit planen können.
Diese Seite erlaubt keine Angriffe auf Dienste Dritter, die wir einsetzen.
Weiterführend
- Impressum — rechtliche Kontaktangaben
- Datenschutzerklärung