E-Rechnung 2027 - jetzt vorbereitenZum Konto

Sicherheitslücke gefunden?

Wir nehmen die Sicherheit von BauGrid ernst und sind dankbar für verantwortungsvolle Hinweise aus der Security-Community. Diese Seite beschreibt, wie Sie eine Schwachstelle melden und was wir im Gegenzug zusagen.

So melden Sie eine Schwachstelle

Senden Sie Ihre Meldung an security@baugrid.de - auf Deutsch oder Englisch. Hilfreich sind:

  • Betroffene Domain / URL und ggf. betroffene Funktion
  • Schritt-für-Schritt-Beschreibung zur Reproduktion
  • Mögliche Auswirkung aus Ihrer Sicht
  • Optional: Screenshots, Request/Response-Auszüge, Proof of Concept
  • Ihr Name oder Pseudonym, falls Sie in den Danksagungen genannt werden möchten

Maschinenlesbare Kontaktdaten finden Sie unter /.well-known/security.txt (RFC 9116).

Was wir zusagen

  • Eingangsbestätigung innerhalb von 2 Werktagen
  • Erste fachliche Einschätzung innerhalb von 5 Werktagen
  • Transparente Updates, bis die Schwachstelle behoben ist
  • Keine rechtlichen Schritte gegen Sicherheitsforschung in gutem Glauben, die sich an die Regeln dieser Richtlinie hält (Safe Harbor)
  • Auf Wunsch namentliche Nennung in den Danksagungen

Ein bezahltes Bug-Bounty-Programm bieten wir derzeit nicht an.

Geltungsbereich

Im Scope sind die von BauGrid betriebenen Dienste:

  • www.baugrid.de (Landingpage)
  • dash.baugrid.de (Plattform)
  • status.baugrid.de (Statusseite)
  • Die BauGrid-Apps für iOS, Android und Windows

Nicht im Scope: Dienste Dritter (z. B. App Stores, Zahlungsdienstleister), auch wenn BauGrid sie nutzt. Melden Sie Schwachstellen dort bitte direkt beim jeweiligen Anbieter.

Spielregeln

Damit Ihre Forschung unter den Safe Harbor fällt, gilt:

  • Keine Beeinträchtigung der Verfügbarkeit (kein DoS, keine Lasttests, kein Spam)
  • Kein Zugriff auf, keine Veränderung oder Löschung von Daten anderer Nutzer - nutzen Sie eigene Test-Accounts
  • Keine Social-Engineering-Angriffe auf Mitarbeiter oder Kunden, kein Phishing, kein physischer Zugriff
  • Keine Weitergabe oder Veröffentlichung der Schwachstelle, bevor sie behoben ist (koordinierte Offenlegung - wir streben max. 90 Tage bis zum Fix an)
  • Sollten Sie versehentlich auf fremde Daten stoßen: Zugriff sofort beenden, nichts speichern, im Report erwähnen

Ausgeschlossene Befunde

Folgende Meldungen behandeln wir in der Regel nicht als sicherheitsrelevant: fehlende Security-Header ohne demonstrierte Auswirkung, Clickjacking auf Seiten ohne sensible Aktionen, Ergebnisse automatischer Scanner ohne Verifikation, Best-Practice-Hinweise ohne konkretes Risiko, fehlende Rate-Limits ohne Missbrauchsszenario sowie Schwachstellen, die physischen Zugriff auf ein entsperrtes Gerät voraussetzen.

Kontakt

security@baugrid.de · Nirmla Labs UG (haftungsbeschränkt), Berlin · Antwort auf Deutsch oder Englisch · Hinweise zum Datenschutz: baugrid.de/datenschutz