Sicherheit

Schwachstelle melden

Wer eine Schwachstelle in Hemostat findet, soll sie einfach und ohne Risiko melden können. Diese Seite beschreibt den Weg, die Fristen und unsere Zusagen.

Stand: 07. September 2026

Meldeweg

Unverschlüsselte Meldungen nehmen wir ebenfalls an. Je klarer die Reproduktionsschritte, desto schneller die Bestätigung.

Den Fingerprint nach dem Import gegenprüfen — und ihn nicht allein dieser Seite glauben: gpg --fingerprint [email protected].

Geltungsbereich

  • Cloud-App my.hemostat.de samt API
  • iOS-App „Hemostat" (App Store)
  • Diese Website hemostat.de

Außerhalb: volumetrische DoS-Angriffe, Social Engineering gegen Mitarbeiter oder Pilotkunden, physischer Zugriff, Schwachstellen in Diensten Dritter (App Store, Hosting-Anbieter).

Fristen

Schritt Zielwert
Empfangsbestätigung 72 Stunden
Erste Einschätzung (Triage) 7 Tage
Statusupdate mit Fix-Plan 14 Tage
Behebung 30–90 Tage je nach Schwere
Koordinierte Veröffentlichung spätestens nach 90 Tagen

Zielwerte, kein SLA. Bei aktiv ausgenutzten Lücken schneller.

Safe Harbour

Gutgläubige Sicherheitsforschung, die im obigen Geltungsbereich bleibt, die Privatsphäre Dritter respektiert, keine Daten verändert oder zerstört und uns eine angemessene Frist vor Veröffentlichung einräumt, verfolgen wir nicht rechtlich. Im Zweifel: vorher fragen.

Ein Bug-Bounty-Programm gibt es derzeit nicht.