Schwachstelle melden
Wer eine Schwachstelle in Hemostat findet, soll sie einfach und ohne Risiko melden können. Diese Seite beschreibt den Weg, die Fristen und unsere Zusagen.
Meldeweg
- E-Mail: [email protected] (Produkt-Schwachstellen) oder [email protected] (laufende Vorfälle)
- Verschlüsselt bevorzugt: PGP-Schlüssel — Fingerprint:
B1C9 91D3 EAEF 5DB5 4437 2BDC 57B5 5E5C E699 AD1E - Maschinenlesbar: /.well-known/security.txt (RFC 9116)
- Sprachen: Deutsch, Englisch
Unverschlüsselte Meldungen nehmen wir ebenfalls an. Je klarer die Reproduktionsschritte, desto schneller die Bestätigung.
Den Fingerprint nach dem Import gegenprüfen — und ihn nicht allein dieser
Seite glauben: gpg --fingerprint [email protected].
Geltungsbereich
- Cloud-App
my.hemostat.desamt API - iOS-App „Hemostat" (App Store)
- Diese Website
hemostat.de
Außerhalb: volumetrische DoS-Angriffe, Social Engineering gegen Mitarbeiter oder Pilotkunden, physischer Zugriff, Schwachstellen in Diensten Dritter (App Store, Hosting-Anbieter).
Fristen
| Schritt | Zielwert |
|---|---|
| Empfangsbestätigung | 72 Stunden |
| Erste Einschätzung (Triage) | 7 Tage |
| Statusupdate mit Fix-Plan | 14 Tage |
| Behebung | 30–90 Tage je nach Schwere |
| Koordinierte Veröffentlichung | spätestens nach 90 Tagen |
Zielwerte, kein SLA. Bei aktiv ausgenutzten Lücken schneller.
Safe Harbour
Gutgläubige Sicherheitsforschung, die im obigen Geltungsbereich bleibt, die Privatsphäre Dritter respektiert, keine Daten verändert oder zerstört und uns eine angemessene Frist vor Veröffentlichung einräumt, verfolgen wir nicht rechtlich. Im Zweifel: vorher fragen.
Ein Bug-Bounty-Programm gibt es derzeit nicht.