Kein System ist vollkommen frei von Sicherheitslücken. Solltest du bei www.tiefel-gartengeraete.de ein mögliches Sicherheitsproblem entdecken, freuen wir uns, wenn du uns darüber informierst und uns dabei hilfst, die Ursache zu untersuchen und zu beheben.
Unser Ziel ist es, Sicherheitsprobleme möglichst schnell und nachhaltig zu beseitigen und mögliche Auswirkungen – insbesondere für Nutzerinnen, Nutzer und andere Dritte – so gering wie möglich zu halten.
Dabei ist uns ein sachlicher, konstruktiver und respektvoller Umgang miteinander wichtig.
Kontakt
Per E-Mail:
info@tiefel-gartengeraete.de
Oder über unser Kontaktformular:
Kontaktformular öffnen
Bitte verwende diese Adresse insbesondere für Hinweise auf mögliche Sicherheitslücken in unseren Websites, Anwendungen oder technischen Diensten.
Anonyme Hinweise nehmen wir ebenfalls entgegen. Wenn möglich, gib uns jedoch eine Kontaktmöglichkeit an, damit wir bei Rückfragen mit dir in Verbindung treten können.
Eine verschlüsselte Kommunikation kann bei Bedarf individuell abgestimmt werden.
Was sollte eine Meldung enthalten?
Je genauer wir das Problem nachvollziehen können, desto schneller können wir es untersuchen. Hilfreich sind insbesondere folgende Informationen:
-
Betroffenes System
Nenne möglichst genau, wo du das Problem entdeckt hast, beispielsweise eine URL, Domain, IP-Adresse, API oder konkrete Funktion. -
Beschreibung der Sicherheitslücke
Beschreibe möglichst konkret, welches Verhalten du beobachtet hast und warum du davon ausgehst, dass es sich um ein Sicherheitsproblem handelt. -
Schritte zur Reproduktion
Beschreibe möglichst Schritt für Schritt, wie wir das Verhalten nachvollziehen können. -
Mögliche Auswirkungen
Wenn möglich, beschreibe, welche Auswirkungen die Sicherheitslücke deiner Einschätzung nach haben könnte. -
Technische Nachweise
Screenshots, HTTP-Requests und -Responses, Log-Auszüge, Proof-of-Concept-Code oder andere technische Informationen können bei der Analyse hilfreich sein. -
Lösungsvorschläge
Falls du bereits eine Idee zur Behebung oder Absicherung hast, kannst du diese gerne ergänzen.
Verantwortungsvolle Sicherheitsforschung
Wir begrüßen verantwortungsvolle Sicherheitsforschung. Gleichzeitig bitten wir darum, Untersuchungen auf das für den Nachweis einer möglichen Sicherheitslücke notwendige Maß zu beschränken.
Bitte insbesondere:
- greife nur auf Daten zu, die für den Nachweis der Sicherheitslücke unbedingt erforderlich sind;
- verändere oder lösche keine Daten;
- lade keine fremden oder personenbezogenen Daten herunter, sofern dies für den Nachweis nicht unbedingt erforderlich ist;
- führe keine Denial-of-Service-, Last- oder Stresstests durch;
- führe kein Social Engineering, Phishing oder ähnliche Angriffe gegen Mitarbeiter, Nutzer oder Dritte durch;
- installiere keine Schadsoftware, Hintertüren oder dauerhaften Zugänge;
- nutze eine gefundene Sicherheitslücke nicht über den für den Nachweis erforderlichen Umfang hinaus;
- veröffentliche Details zu einer Sicherheitslücke nicht, bevor wir Gelegenheit hatten, das Problem zu untersuchen und angemessen zu beheben.
Was passiert nach einer Meldung?
Eingehende Sicherheitsmeldungen werden von uns geprüft. Wenn wir das gemeldete Verhalten nachvollziehen können, untersuchen wir die Ursache und bewerten mögliche Auswirkungen.
Bei bestätigten Sicherheitsproblemen bemühen wir uns, geeignete Maßnahmen zur Behebung beziehungsweise Absicherung umzusetzen.
Wir bitten Sicherheitsforschende darum, uns eine angemessene Zeit für Analyse und Behebung einzuräumen, bevor technische Details öffentlich gemacht werden.
Anerkennung
Wir schätzen die Unterstützung von Sicherheitsforschenden, die uns verantwortungsvoll auf relevante Sicherheitsprobleme aufmerksam machen.
Personen, die uns beim Auffinden und Beheben signifikanter Sicherheitslücken unterstützt haben, können – nach vorheriger Zustimmung – in unserer Security Hall of Fame genannt werden.
Ein Anspruch auf eine finanzielle Vergütung besteht nicht. Wir betreiben derzeit kein Bug-Bounty-Programm und zahlen keine festen Prämien für das Auffinden oder Melden von Sicherheitslücken.
security.txt
Maschinenlesbare Kontaktinformationen für Sicherheitsmeldungen findest du außerdem unter: