Richtlinie zur Verantwortungsvollen Offenlegung
Zuletzt aktualisiert: 4. Juli 2026
CORPYO schätzt die Arbeit unabhängiger Sicherheitsforscher. Wenn Sie glauben, eine Sicherheitslücke in unseren Systemen gefunden zu haben, möchten wir davon erfahren, und wir verpflichten uns, in gutem Glauben mit Ihnen zusammenzuarbeiten, um das Problem zu verstehen und zu beheben.
Geltungsbereich
Diese Richtlinie gilt für:
- Die CORPYO-Website und Marketingseiten (corpyo.com und Subdomains)
- Das CORPYO-Kundendashboard und die Authentifizierungssysteme
- Die öffentliche CORPYO-API
Folgendes ist nicht im Geltungsbereich:
- Denial-of-Service (DoS/DDoS)-Tests gegen Produktionssysteme
- Social Engineering, Phishing oder physische Angriffe gegen CORPYO-Mitarbeiter oder -Einrichtungen
- Automatisiertes Scanning, das ohne vorherige Abstimmung mit [email protected] hohes Verkehrsaufkommen erzeugt
- Tests gegen von uns integrierte Drittanbieterdienste (melden Sie diese direkt dem jeweiligen Drittanbieter)
- Befunde, die physischen Zugriff auf ein Gerät oder ein bereits kompromittiertes Konto erfordern
Meldeprozess
Bitte senden Sie eine E-Mail an [email protected] mit:
1. Einer klaren Beschreibung der Schwachstelle und ihrer potenziellen Auswirkung 2. Schritt-für-Schritt-Anleitungen zur Reproduktion 3. Etwaigem Proof-of-Concept-Code, Screenshots oder Anfrage-/Antwortbeispielen (bitte vermeiden Sie den Zugriff auf, die Änderung oder die Exfiltration von Daten über das für den Nachweis des Problems unbedingt Erforderliche hinaus) 4. Ihren Kontaktdaten, damit wir bei Rückfragen nachfassen oder Ihren Fund würdigen können
Wenn Sie sensible Details sicher austauschen müssen, fordern Sie vor dem Versenden des Berichtsinhalts über dieselbe Adresse unseren aktuellen PGP-Schlüssel an. Unsere veröffentlichte `security.txt`-Datei (unter `/.well-known/security.txt`) listet ebenfalls unseren aktuellen Meldekontakt und Verschlüsselungsschlüssel auf.
Reaktionszeitplan
Wir streben an:
- Neue Meldungen innerhalb von 3 Werktagen zu bestätigen
- Innerhalb von 10 Werktagen eine erste Einschätzung (Gültigkeit, Schweregrad, Umfang) bereitzustellen
- Sie bis zur Behebung des Problems in angemessenen Abständen über den Fortschritt der Behebung auf dem Laufenden zu halten
Die Reaktionszeiten können je nach Anzahl und Komplexität der Meldungen variieren, aber wir werden proaktiv kommunizieren, statt eine Meldung unbeantwortet zu lassen.
Safe Harbor
CORPYO wird keine rechtlichen Schritte gegen Forscher einleiten, die:
- sich nach Treu und Glauben um die Einhaltung dieser Richtlinie bemühen,
- Datenschutzverletzungen, Datenzerstörung und Dienstunterbrechungen vermeiden,
- nur mit Konten interagieren, die ihnen gehören oder für die sie eine ausdrückliche Testerlaubnis haben,
- uns eine angemessene Gelegenheit geben, einen Fund vor jeder öffentlichen Offenlegung zu untersuchen und zu beheben.
Wir betrachten Sicherheitsforschung, die im Einklang mit dieser Richtlinie durchgeführt wird, als autorisiert und werden für diese Forschung weder rechtliche Schritte einleiten noch Sie bei Strafverfolgungsbehörden melden. Sollte ein Dritter wegen einer Aktivität, die im Einklang mit dieser Richtlinie durchgeführt wurde, rechtliche Schritte gegen Sie einleiten, werden wir bekannt machen, dass Ihre Handlungen autorisiert waren.
Koordinierte Offenlegung
Wir bitten Sie, uns ein angemessenes Zeitfenster zur Untersuchung und Behebung einzuräumen, bevor Sie Details einer Schwachstelle öffentlich teilen. Wir besprechen Offenlegungszeitpläne gerne von Fall zu Fall mit Forschern und würdigen Forscher (mit Erlaubnis), sobald eine Behebung veröffentlicht wurde.
Sicherheitskontakt
E-Mail: [email protected] Meldung zur Offenlegung von Schwachstellen: [email protected] RFC-9116-Datei: `/.well-known/security.txt`
