Vulnerability Disclosure Policy
Wir nehmen die Sicherheit unserer Plattform sehr ernst. Wenn Sie eine Sicherheitslücke entdecken, helfen Sie uns bitte dabei, sie verantwortungsvoll zu beheben.
Inhalt der Richtlinie
- Reaktionszeiten
- Umfang
- Meldeprozess
- Safe Harbor / Schutzklausel
- Anerkennung
Reaktionszeiten nach Schweregrad
- Kritisch: unter 24 Stunden
- Hoch: unter 48 Stunden
- Mittel: unter 7 Tagen
- Niedrig: unter 30 Tagen
Im Scope
- sectepe.eu und alle Subdomains
- api.sectepe.eu (REST API)
- app.sectepe.eu (Webanwendung)
- Authentifizierung und Autorisierung
- Datenschutz und Datenlecks
- Verschlüsselungsimplementierungen
- Mandantentrennung (Multi-Tenancy Isolation)
Außerhalb des Scope
- Denial-of-Service-Angriffe (DoS/DDoS)
- Social Engineering und Phishing gegen Mitarbeiter
- Physische Sicherheitstests
- Schwachstellen in Drittanbieter-Diensten außerhalb unserer Kontrolle
- Automatisiertes Scanning ohne vorherige Abstimmung
- Rate-Limiting-Bypässe ohne Sicherheitsauswirkung
So melden Sie eine Schwachstelle
- Bericht einreichen: Senden Sie eine E-Mail an security@sectepe.eu mit einer detaillierten Beschreibung, Reproduktionsschritten und dem potenziellen Sicherheitsrisiko. Bitte erstellen Sie kein öffentliches Issue.
- Eingangsbestätigung: Wir bestätigen den Eingang Ihres Berichts innerhalb von 24 Stunden.
- Bewertung und Triage: Unser Sicherheitsteam bewertet die Schwachstelle und stuft sie nach CVSS ein. Sie werden über den Fortschritt informiert.
- Behebung und Veröffentlichung: Nach Behebung der Schwachstelle stimmen wir mit Ihnen eine koordinierte Offenlegung ab.
Bedingungen der Schutzklausel
Wenn Sie eine Sicherheitslücke in gutem Glauben gemäß dieser Richtlinie melden, verpflichten wir uns, keine rechtlichen Schritte gegen Sie einzuleiten, sofern Sie keine Daten anderer Nutzer ohne deren Zustimmung abrufen oder verändern, keine destruktiven Tests durchführen (keine Daten löschen, Systeme nicht lahmlegen), die Schwachstelle nicht ausnutzen, um mehr Zugriff als nötig zu erlangen, die Schwachstelle nicht öffentlich bekannt machen, bevor wir sie behoben haben, und keine Produktionsdaten exfiltrieren.
Anerkennung für qualifizierte Meldungen
- Nennung in unserem Security Hall of Fame (auf Wunsch)
- Schriftliche Bestätigung für CVD-Nachweise
- Bei kritischen Schwachstellen: persönliche Danksagung des Sicherheitsteams
Grundlage der Richtlinie
Diese Richtlinie basiert auf dem Prinzip der Coordinated Vulnerability Disclosure (CVD).
Über SecTepe.Core
SecTepe.Core ist die Security- und Compliance-Plattform der SecTepe GmbH. Sie unterstützt Unternehmen bei NIS2, ISO 27001, DSGVO und weiteren Compliance-Anforderungen – mit Framework-gestützter Security-Bewertung und Gap-Analyse, ISMS- und Compliance-Management in einer Plattform sowie Dokumentation, Nachweisen und Audit-Vorbereitung. Betrieb ausschließlich in der EU.