security-txt.de

Richtlinie zur koordinierten Offenlegung von Schwachstellen

WDM Webdesign München GmbH für security-txt.de und security-txt.eu. Version 1.0, Stand 10. Oktober 2026, nächste Prüfung spätestens Oktober 2027.

Wir nehmen die Sicherheit unserer Werkzeuge und Server ernst und danken allen, die uns Schwachstellen melden. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle melden, was Sie von uns erwarten dürfen und was wir von Ihnen erwarten. Sie folgt Abschnitt 4.4 der BSI TR-03183-3.

1. Geltungsbereich

Diese Richtlinie gilt für die Websites security-txt.de und security-txt.eu, den security.txt Generator, den security.txt Check, die Überwachung und die dafür genutzten Server. Nicht erfasst sind Dienste Dritter, die wir nutzen (etwa Cloudflare, Stripe, Postmark, Mittwald); Lücken dort melden Sie bitte den jeweiligen Anbietern.

2. So melden Sie eine Schwachstelle

Bitte senden Sie vertrauliche Angaben verschlüsselt und signiert per E-Mail. Wir bearbeiten Meldungen auf Deutsch und Englisch. Hilfreich sind: betroffene Adresse oder Komponente, eine Beschreibung, Schritte zur Nachstellung und die mögliche Auswirkung. Bitte nennen Sie mindestens eine Kontaktmöglichkeit, am besten eine E-Mail-Adresse; wir akzeptieren E-Mail-Adressen und Telefonnummern. Fragen nach dem Stand Ihrer Meldung sind jederzeit willkommen.

3. Was wir als Schwachstelle ansehen

Auch Hinweise auf bereits behobene Schwachstellen nehmen wir an und prüfen sie.

4. Unsere Zusagen

Wir zahlen keine Prämien (kein Bug-Bounty-Programm).

5. Was wir von Ihnen erwarten

Wer sich nicht daran hält, wird nicht in den Danksagungen genannt. Die Meldung bearbeiten wir trotzdem so gut wie möglich. Alle Beteiligten gehen respektvoll miteinander um; für Diskriminierung, Sexismus oder Beleidigungen ist kein Platz.

6. Ablauf und Fristen

Die Fristen gelten nicht für anonyme Meldungen. Anonyme Meldungen können wir nur eingeschränkt oder unter Umständen gar nicht bearbeiten, weil wir keine Rückfragen stellen können.

7. Aktiv ausgenutzte Schwachstellen

Wird eine Schwachstelle in unseren Werkzeugen oder auf unseren Servern aktiv ausgenutzt, informieren wir unverzüglich CERT-Bund beim BSI und stimmen weitere Schritte mit ihm ab.

8. Veröffentlichung

Bestätigte Schwachstellen veröffentlichen wir binnen 90 Tagen auf dieser Website. Gibt es einen triftigen Grund für eine längere Behebung, verlängern wir die Frist einmal um weitere 90 Tage in Abstimmung mit CERT-Bund. Den Zeitpunkt stimmen wir mit Ihnen ab.

9. Abschluss des Verfahrens

Ein Verfahren ist abgeschlossen, wenn sich die Hinweise als unbegründet erweisen, wenn die Schwachstelle behoben und veröffentlicht ist, oder wenn die meldende Person mindestens 30 Tage nicht auf Rückfragen antwortet und die Meldung deshalb nicht weiter bearbeitet werden kann. Den Abschluss teilen wir Ihnen unverzüglich mit, außer bei anonymen Meldungen.

10. Datenschutz

Wie wir Ihre Daten bei einer Meldung verarbeiten, steht in der Datenschutzerklärung.