00 / Sicherheitslücken melden

Eine Lücke in Deckproof gefunden? Sag uns Bescheid, wir beheben sie.

Wir prüfen beruflich die Websites anderer Leute, also sollte unsere eigene halten. Wenn du ein Sicherheitsproblem in Deckproof findest, wollen wir davon wissen, und du bekommst dafür keine Anwaltspost.

So meldest du

Schreib an jonasklein.business@pm.me mit dem Wort SECURITY im Betreff. Beschreib, was du gefunden hast, wie man es nachstellt und was jemand damit anfangen könnte. Eine kurze Mail reicht; ein Proof of Concept ist besser.

Wir antworten innerhalb von 72 Stunden, sagen dir, was wir vorhaben, und melden uns, wenn es behoben ist. Wenn du hier genannt werden willst, sag Bescheid.

Was dazugehört

deckproof.dev und alles darunter, einschließlich Scan-API, Berichtsseiten, Freischaltung und der E-Mails, die wir versenden.

Was nicht dazugehört

Meldungen automatischer Scanner ohne funktionierenden Exploit. Fehlende Header auf Seiten ohne Inhalt. Rate-Limit-Befunde, die tausende Anfragen brauchen. Alles, was auf einer von uns geprüften fremden Seite liegt statt auf Deckproof selbst: das gehört ihren Betreibern, nicht uns. Unsere Zahlungsseiten betreibt Paddle; meld die bitte dort.

Was wir von dir erwarten

Bleib bei deinen eigenen Daten. Lies, ändere oder lösche keine fremden. Keine Denial-of-Service-Tests. Veröffentliche das Problem nicht, bevor wir einen Fix ausgeliefert haben oder 90 Tage vergangen sind, je nachdem, was früher eintritt. Wer sich daran hält, hat von uns nichts zu befürchten, und wir zeigen niemanden an.

Belohnung

Wir sind eine Person und ein kleines Produkt, es gibt also kein Bug-Bounty-Programm. Was wir geben können: eine schnelle Antwort, einen Fix, eine öffentliche Nennung, wenn du sie willst, und bei wirklich Ernstem ein Jahr Agency kostenlos.

Maschinenlesbar

Dieselbe Regelung im Format nach RFC 9116: /.well-known/security.txt.