ZeroFlaw hilft anderen, Sicherheitslücken zu finden. Wir freuen uns deshalb über jeden Hinweis auf eine Schwachstelle bei uns und behandeln Meldungen schnell, vertraulich und fair.
Schwachstelle gefunden? Schreiben Sie an [legal.email in config.php eintragen]. Unsere Kontaktdaten stehen auch maschinenlesbar in der security.txt (RFC 9116).
So melden Sie eine Lücke
Damit wir das Problem schnell nachvollziehen können, beschreiben Sie bitte:
- die betroffene Adresse, Funktion oder API-Route,
- die Schritte, mit denen sich das Problem nachstellen lässt,
- die mögliche Auswirkung (was kann ein Angreifer damit erreichen?),
- falls vorhanden einen Machbarkeitsnachweis, Screenshots oder Anfragen und Antworten.
Unsere Zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
- Innerhalb von zehn Werktagen erhalten Sie unsere Einschätzung und einen voraussichtlichen Zeitplan für die Behebung.
- Wir halten Sie über den Fortschritt auf dem Laufenden und sagen Ihnen, wann die Lücke geschlossen ist.
- Halten Sie sich an die Regeln unten, unternehmen wir keine rechtlichen Schritte gegen Sie und erstatten keine Anzeige.
- Auf Wunsch nennen wir Sie nach der Behebung als Finderin oder Finder.
Ein bezahltes Bug-Bounty-Programm bieten wir derzeit nicht an.
Spielregeln
- Testen Sie nur mit eigenen Konten. Greifen Sie nicht auf Daten anderer Nutzerinnen und Nutzer zu und verändern oder löschen Sie keine fremden Daten. Stoßen Sie versehentlich auf fremde Daten, brechen Sie den Test ab, melden Sie es uns und löschen Sie die Daten.
- Keine Angriffe auf die Verfügbarkeit (Denial of Service), keine Lasttests und keine automatisierten Scans mit hoher Anfragerate.
- Kein Social Engineering, kein Phishing, keine Angriffe auf unsere Mitarbeitenden, Räume oder Dienstleister.
- Nutzen Sie eine Lücke nur so weit, wie es für den Nachweis nötig ist.
- Veröffentlichen Sie Details erst, nachdem die Lücke behoben ist, oder nach Absprache mit uns, spätestens aber nach 90 Tagen.
Umfang
Im Umfang: die Anwendung unter https://zeroflaw.net einschließlich Dashboard, Anmeldung, API (/api/) und Statusseite.
Nicht im Umfang:
- Dienste Dritter wie Stripe, GitHub oder Google (bitte direkt dort melden),
- Hinweise ohne nachweisbare Auswirkung, etwa fehlende Header auf statischen Seiten oder Versionsangaben,
- Self-XSS, Clickjacking auf Seiten ohne sensible Aktion und CSRF bei Abmeldung,
- Ergebnisse aus automatisierten Scannern ohne Bestätigung,
- Probleme, die nur in veralteten oder nicht mehr unterstützten Browsern auftreten.
So schützen wir Ihre Daten
- Übertragung nur per TLS mit HSTS, strenge Content-Security-Policy, keine Skripte oder Schriften von Drittanbietern.
- Sensible Inhalte wie Fundbeschreibungen, Code-Ausschnitte und Notizen verschlüsselt mit AES-256-GCM.
- Passwörter als Argon2id-Hash, Tokens nur als Hash, Zwei-Faktor-Anmeldung für alle Konten.
- Hochgeladener Quellcode wird nach dem Scan gelöscht, gefundene Geheimnisse werden maskiert.
- Live-Scans nur für Domains, deren Kontrolle nachgewiesen wurde.
Mehr dazu in der Datenschutzerklärung und in Anlage 1 des Auftragsverarbeitungsvertrags.