Richtlinie zur koordinierten Offenlegung von Schwachstellen
WDM Webdesign München GmbH für security-txt.de und security-txt.eu. Version 1.0, Stand 10. Oktober 2026, nächste Prüfung spätestens Oktober 2027.
Wir nehmen die Sicherheit unserer Werkzeuge und Server ernst und danken allen, die uns Schwachstellen melden. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle melden, was Sie von uns erwarten dürfen und was wir von Ihnen erwarten. Sie folgt Abschnitt 4.4 der BSI TR-03183-3.
1. Geltungsbereich
Diese Richtlinie gilt für die Websites security-txt.de und security-txt.eu, den security.txt Generator, den security.txt Check, die Überwachung und die dafür genutzten Server. Nicht erfasst sind Dienste Dritter, die wir nutzen (etwa Cloudflare, Stripe, Postmark, Mittwald); Lücken dort melden Sie bitte den jeweiligen Anbietern.
2. So melden Sie eine Schwachstelle
- Werkzeuge und Überwachung (PSIRT): psirt@security-txt.de, Schlüssel psirt.asc,
CC07 57D0 5B82 4E1C 03F5 F1E3 73E2 57E2 EB6D 57E0 - Website und Server (CSIRT): csirt@security-txt.de, Schlüssel csirt.asc,
9332 1E57 A9D5 F5BE A65D DB5A DA13 5FC5 5394 F1BC - Webformular, auch anonym: https://security-txt.de/security-contact/
Bitte senden Sie vertrauliche Angaben verschlüsselt und signiert per E-Mail. Wir bearbeiten Meldungen auf Deutsch und Englisch. Hilfreich sind: betroffene Adresse oder Komponente, eine Beschreibung, Schritte zur Nachstellung und die mögliche Auswirkung. Bitte nennen Sie mindestens eine Kontaktmöglichkeit, am besten eine E-Mail-Adresse; wir akzeptieren E-Mail-Adressen und Telefonnummern. Fragen nach dem Stand Ihrer Meldung sind jederzeit willkommen.
3. Was wir als Schwachstelle ansehen
- Die Schwachstelle betrifft den Geltungsbereich oben.
- Die Information ist möglichst noch nicht öffentlich bekannt.
- Ergebnisse automatischer Werkzeuge oder Scans ohne nachvollziehbaren Nachweis können wir nicht als Meldung behandeln.
Auch Hinweise auf bereits behobene Schwachstellen nehmen wir an und prüfen sie.
4. Unsere Zusagen
- Wir behandeln jede Meldung vertraulich, soweit das Gesetz es zulässt. Ausgenommen sind Angaben, die für die Veröffentlichung der Schwachstelle nötig sind.
- Wir geben Ihre personenbezogenen Daten nicht ohne Ihre ausdrückliche Zustimmung an Dritte weiter.
- Wir antworten innerhalb der Fristen in Abschnitt 6.
- Wir erstatten keine Strafanzeige gegen Sie, solange Sie sich an diese Richtlinie halten. Das gilt nicht, wenn eine kriminelle Absicht erkennbar ist.
- Wir sind während des gesamten Verfahrens für Sie ansprechbar und verlangen keine Verschwiegenheitserklärung.
- Auf Wunsch nennen wir Sie nach Abschluss mit Namen oder Alias und einem Verweis Ihrer Wahl in den Danksagungen.
Wir zahlen keine Prämien (kein Bug-Bounty-Programm).
5. Was wir von Ihnen erwarten
- Sie nutzen die Schwachstelle nicht über den Nachweis hinaus aus und richten keinen Schaden an.
- Sie greifen unsere Systeme nicht an, etwa durch Social Engineering, Spam, Überlastungsangriffe oder das Durchprobieren von Passwörtern. Den Check und die Formulare bitte nicht massenhaft automatisiert aufrufen.
- Sie greifen nicht auf Daten unserer Kundinnen und Kunden zu und verändern keine Systeme oder Daten Dritter.
- Sie bieten keine Werkzeuge zur Ausnutzung der Schwachstelle an, weder gegen Geld noch kostenlos.
Wer sich nicht daran hält, wird nicht in den Danksagungen genannt. Die Meldung bearbeiten wir trotzdem so gut wie möglich. Alle Beteiligten gehen respektvoll miteinander um; für Diskriminierung, Sexismus oder Beleidigungen ist kein Platz.
6. Ablauf und Fristen
- Binnen 5 Werktagen erhalten Sie eine persönliche Antwort auf Ihre Meldung oder eine Ergänzung, keine automatische Bestätigung.
- Binnen 10 Werktagen erhalten Sie eine ausführliche Rückmeldung: ob wir die Schwachstelle bestätigen oder ablehnen, gezielte Rückfragen, oder eine Begründung, warum die Prüfung länger dauert, mit einer weiteren Rückmeldung binnen 10 Werktagen.
- Keine Meldung wird von einer einzelnen Person abgeschlossen; jede Entscheidung prüft eine zweite.
Die Fristen gelten nicht für anonyme Meldungen. Anonyme Meldungen können wir nur eingeschränkt oder unter Umständen gar nicht bearbeiten, weil wir keine Rückfragen stellen können.
7. Aktiv ausgenutzte Schwachstellen
Wird eine Schwachstelle in unseren Werkzeugen oder auf unseren Servern aktiv ausgenutzt, informieren wir unverzüglich CERT-Bund beim BSI und stimmen weitere Schritte mit ihm ab.
8. Veröffentlichung
Bestätigte Schwachstellen veröffentlichen wir binnen 90 Tagen auf dieser Website. Gibt es einen triftigen Grund für eine längere Behebung, verlängern wir die Frist einmal um weitere 90 Tage in Abstimmung mit CERT-Bund. Den Zeitpunkt stimmen wir mit Ihnen ab.
9. Abschluss des Verfahrens
Ein Verfahren ist abgeschlossen, wenn sich die Hinweise als unbegründet erweisen, wenn die Schwachstelle behoben und veröffentlicht ist, oder wenn die meldende Person mindestens 30 Tage nicht auf Rückfragen antwortet und die Meldung deshalb nicht weiter bearbeitet werden kann. Den Abschluss teilen wir Ihnen unverzüglich mit, außer bei anonymen Meldungen.
10. Datenschutz
Wie wir Ihre Daten bei einer Meldung verarbeiten, steht in der Datenschutzerklärung.