So melden Sie eine Schwachstelle
Senden Sie Ihre Meldung an security@baugrid.de - auf Deutsch oder Englisch. Hilfreich sind:
- Betroffene Domain / URL und ggf. betroffene Funktion
- Schritt-für-Schritt-Beschreibung zur Reproduktion
- Mögliche Auswirkung aus Ihrer Sicht
- Optional: Screenshots, Request/Response-Auszüge, Proof of Concept
- Ihr Name oder Pseudonym, falls Sie in den Danksagungen genannt werden möchten
Maschinenlesbare Kontaktdaten finden Sie unter /.well-known/security.txt (RFC 9116).
Was wir zusagen
- Eingangsbestätigung innerhalb von 2 Werktagen
- Erste fachliche Einschätzung innerhalb von 5 Werktagen
- Transparente Updates, bis die Schwachstelle behoben ist
- Keine rechtlichen Schritte gegen Sicherheitsforschung in gutem Glauben, die sich an die Regeln dieser Richtlinie hält (Safe Harbor)
- Auf Wunsch namentliche Nennung in den Danksagungen
Ein bezahltes Bug-Bounty-Programm bieten wir derzeit nicht an.
Geltungsbereich
Im Scope sind die von BauGrid betriebenen Dienste:
- www.baugrid.de (Landingpage)
- dash.baugrid.de (Plattform)
- status.baugrid.de (Statusseite)
- Die BauGrid-Apps für iOS, Android und Windows
Nicht im Scope: Dienste Dritter (z. B. App Stores, Zahlungsdienstleister), auch wenn BauGrid sie nutzt. Melden Sie Schwachstellen dort bitte direkt beim jeweiligen Anbieter.
Spielregeln
Damit Ihre Forschung unter den Safe Harbor fällt, gilt:
- Keine Beeinträchtigung der Verfügbarkeit (kein DoS, keine Lasttests, kein Spam)
- Kein Zugriff auf, keine Veränderung oder Löschung von Daten anderer Nutzer - nutzen Sie eigene Test-Accounts
- Keine Social-Engineering-Angriffe auf Mitarbeiter oder Kunden, kein Phishing, kein physischer Zugriff
- Keine Weitergabe oder Veröffentlichung der Schwachstelle, bevor sie behoben ist (koordinierte Offenlegung - wir streben max. 90 Tage bis zum Fix an)
- Sollten Sie versehentlich auf fremde Daten stoßen: Zugriff sofort beenden, nichts speichern, im Report erwähnen
Ausgeschlossene Befunde
Folgende Meldungen behandeln wir in der Regel nicht als sicherheitsrelevant: fehlende Security-Header ohne demonstrierte Auswirkung, Clickjacking auf Seiten ohne sensible Aktionen, Ergebnisse automatischer Scanner ohne Verifikation, Best-Practice-Hinweise ohne konkretes Risiko, fehlende Rate-Limits ohne Missbrauchsszenario sowie Schwachstellen, die physischen Zugriff auf ein entsperrtes Gerät voraussetzen.
security@baugrid.de · Nirmla Labs UG (haftungsbeschränkt), Berlin · Antwort auf Deutsch oder Englisch · Hinweise zum Datenschutz: baugrid.de/datenschutz