Sicherheitslücken melden
Wir betreiben und betreuen Websites für unsere Kundinnen und Kunden. Wenn Sie dabei eine Sicherheitslücke entdecken, melden Sie sie uns bitte — wir nehmen solche Hinweise ernst und sind für jeden dankbar.
Kontakt: security@xisio.com
Was wir Ihnen zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von fünf Werktagen.
- Wir halten Sie über den Stand der Behebung auf dem Laufenden.
- Wir ergreifen keine rechtlichen Schritte gegen Personen, die eine Schwachstelle in gutem Glauben und im Rahmen dieser Richtlinie entdecken und uns melden.
- Wir behandeln Ihre Meldung vertraulich.
Worum wir Sie bitten
- Geben Sie uns angemessene Zeit zur Behebung, bevor Sie Details veröffentlichen.
- Beschränken Sie sich auf das Nötige, um die Lücke nachzuweisen. Greifen Sie nicht mehr Daten ab als erforderlich, und löschen Sie erlangte Daten danach.
- Verändern oder löschen Sie keine Daten, die Ihnen nicht gehören.
- Schildern Sie den Fund so, dass wir ihn nachvollziehen können: betroffene Adresse, Vorgehen, beobachtete Wirkung.
Was nicht unter diese Richtlinie fällt
Bitte sehen Sie ab von Überlastungsangriffen (DoS), Angriffen auf die physische Infrastruktur, Social Engineering gegenüber Mitarbeitenden oder Kunden sowie von Zugriffen auf Konten oder Daten Dritter. Meldungen, die ausschließlich aus Ergebnissen automatisierter Scanner ohne erkennbare Ausnutzbarkeit bestehen, können wir in der Regel nicht bearbeiten.
Geltungsbereich
Diese Richtlinie gilt für alle Websites und Dienste, die von der Xisio
Informationssysteme GmbH betrieben oder betreut werden und eine
security.txt mit Verweis auf diese Seite ausliefern.
Vergütung
Wir zahlen keine Prämien für Meldungen. Wir freuen uns trotzdem über jede.
Reporting security vulnerabilities
We build and maintain websites for our clients. If you discover a security vulnerability in one of them, please let us know — we take such reports seriously and are grateful for every one of them.
Contact: security@xisio.com
What we commit to
- We acknowledge receipt of your report within five working days.
- We keep you informed about the progress of the fix.
- We will not take legal action against anyone who discovers and reports a vulnerability in good faith and in line with this policy.
- We treat your report confidentially.
What we ask of you
- Give us reasonable time to fix the issue before publishing any details.
- Limit yourself to what is necessary to demonstrate the vulnerability. Do not access more data than required, and delete any data you obtain afterwards.
- Do not modify or delete data that is not yours.
- Describe your finding so that we can reproduce it: the affected address, your approach, and the effect you observed.
What this policy does not cover
Please refrain from denial-of-service attacks, attacks on physical infrastructure, social engineering directed at our staff or our clients, and any access to third-party accounts or data. Reports consisting solely of automated scanner output, without demonstrable exploitability, are usually not something we can act on.
Scope
This policy applies to all websites and services operated or maintained by
Xisio Informationssysteme GmbH that serve a security.txt referring
to this page.
Rewards
We do not pay bounties for reports. We appreciate every one of them nonetheless.
