Eine Lücke in Deckproof gefunden? Sag uns Bescheid, wir beheben sie.
Wir prüfen beruflich die Websites anderer Leute, also sollte unsere eigene halten. Wenn du ein Sicherheitsproblem in Deckproof findest, wollen wir davon wissen, und du bekommst dafür keine Anwaltspost.
So meldest du
Schreib an jonasklein.business@pm.me mit dem Wort SECURITY im Betreff. Beschreib, was du gefunden hast, wie man es nachstellt und was jemand damit anfangen könnte. Eine kurze Mail reicht; ein Proof of Concept ist besser.
Wir antworten innerhalb von 72 Stunden, sagen dir, was wir vorhaben, und melden uns, wenn es behoben ist. Wenn du hier genannt werden willst, sag Bescheid.
Was dazugehört
deckproof.dev und alles darunter, einschließlich Scan-API, Berichtsseiten, Freischaltung und der E-Mails, die wir versenden.
Was nicht dazugehört
Meldungen automatischer Scanner ohne funktionierenden Exploit. Fehlende Header auf Seiten ohne Inhalt. Rate-Limit-Befunde, die tausende Anfragen brauchen. Alles, was auf einer von uns geprüften fremden Seite liegt statt auf Deckproof selbst: das gehört ihren Betreibern, nicht uns. Unsere Zahlungsseiten betreibt Paddle; meld die bitte dort.
Was wir von dir erwarten
Bleib bei deinen eigenen Daten. Lies, ändere oder lösche keine fremden. Keine Denial-of-Service-Tests. Veröffentliche das Problem nicht, bevor wir einen Fix ausgeliefert haben oder 90 Tage vergangen sind, je nachdem, was früher eintritt. Wer sich daran hält, hat von uns nichts zu befürchten, und wir zeigen niemanden an.
Belohnung
Wir sind eine Person und ein kleines Produkt, es gibt also kein Bug-Bounty-Programm. Was wir geben können: eine schnelle Antwort, einen Fix, eine öffentliche Nennung, wenn du sie willst, und bei wirklich Ernstem ein Jahr Agency kostenlos.
Maschinenlesbar
Dieselbe Regelung im Format nach RFC 9116: /.well-known/security.txt.