Zum Inhalt springen

Sicherheit

Schwachstellen melden

Zuletzt aktualisiert: September 2026

Wir bauen Software, mit der andere Organisationen ihre eigene Sicherheit steuern. Das setzt den Maßstab für unsere. Und so sorgfältig ein System auch gebaut ist: Schwachstellen entstehen — und wir erfahren lieber von Ihnen davon als aus einem Vorfall.

So melden Sie

Schicken Sie Ihren Fund per E-Mail an contact@kaitosec.app. Bitte mit genug Detail, dass wir ihn nachstellen können: betroffene URL oder Komponente, Ihre Schritte, das beobachtete Verhalten. Ein Proof of Concept, ein Request-Log oder eine kurze Bildschirmaufnahme verkürzt unsere Reaktionszeit erheblich.

Maschinenlesbar steht derselbe Kontakt nach RFC 9116 unter https://kaitosec.app/.well-known/security.txt.

Geltungsbereich

Diese Richtlinie gilt für die Dienste, die KaitoSec selbst betreibt: die Website kaitosec.app, die KaitoSec-Plattform und die dahinterliegenden APIs.

Systeme, die Dritte in unserem Auftrag betreiben, fallen nicht darunter — melden Sie diese bitte beim jeweiligen Anbieter. Wenn Sie unsicher sind, ob etwas zu uns gehört: fragen Sie, bevor Sie testen.

Nicht im Geltungsbereich

Die folgenden Befunde sind uns bekannt, bewusst akzeptiert oder für sich genommen ohne Wirkung. Solche Meldungen schließen wir ohne weitere Bewertung:

  • Clickjacking auf Seiten ohne sicherheitsrelevante Aktion.
  • CSRF bei Login, Logout oder anderen unauthentifizierten Formularen.
  • Angriffe, die eine Man-in-the-Middle-Position oder physischen Zugriff auf ein Gerät voraussetzen.
  • Angriffe, die Social Engineering unserer Mitarbeitenden oder unserer Kunden voraussetzen.
  • Alles, was die Verfügbarkeit für andere beeinträchtigt — Denial of Service, Last- und Stresstests.
  • Content Spoofing und Text Injection ohne belegten Angriffsvektor.
  • E-Mail-Spoofing sowie SPF-, DKIM- oder DMARC-Einträge auf Domains, von denen wir nicht versenden.
  • Fehlendes DNSSEC, fehlende CAA- oder Security-Response-Header ohne belegte Auswirkung.
  • Fehlende Secure- oder HttpOnly-Flags auf Cookies ohne Session- oder Authentifizierungsbezug.
  • Tote Links, veraltete Bibliotheksversionen ohne funktionierenden Exploit und Account-Enumeration.

Regeln für Tests

  • Richten Sie keine automatisierten Scanner auf Mandanten oder Daten anderer KaitoSec-Kunden, und testen Sie nicht so, dass der Dienst für andere schlechter läuft.
  • Nutzen Sie hinter dem Login Ihren eigenen Account und eigene Testdaten. Wenn Sie für eine On-Premise-Installation eine Testumgebung benötigen, nehmen Sie bitte Kontakt mit uns auf.
  • Treiben Sie einen Fund nicht weiter, als der Nachweis es verlangt: lesen Sie nicht mehr Daten als nötig, und löschen, verändern oder entnehmen Sie niemals Daten anderer Menschen.
  • Falls Sie versehentlich an personenbezogene Daten geraten: aufhören, uns sofort informieren, Ihre Kopie löschen.

Offenlegung

  • Geben Sie uns die Gelegenheit, die Schwachstelle zu beheben und betroffene Kunden zu informieren, bevor Sie Dritten davon erzählen.
  • Wenn Sie Ihre Forschung veröffentlichen wollen — Vortrag, Blogartikel, Advisory — schicken Sie uns einen Entwurf mindestens 30 Tage vor dem Veröffentlichungstermin, damit wir ihn auf Kundendaten prüfen können.
  • Veröffentlichen Sie keine Daten aus Kundenmandanten, keine Kundendokumente und keine Informationen über unsere Mitarbeitenden, Auftragnehmer oder Partner.

Was wir zusagen

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
  • Innerhalb von fünf Werktagen erhalten Sie unsere Bewertung und, soweit wir eine nennen können, einen erwarteten Behebungstermin.
  • Wir halten Sie auf dem Laufenden, solange wir daran arbeiten, und sagen Ihnen Bescheid, wenn es behoben ist.
  • Wir behandeln Ihre Meldung vertraulich und geben Ihre persönlichen Daten ohne Ihre Erlaubnis nicht an Dritte weiter, soweit wir nicht gesetzlich zur Weitergabe verpflichtet sind.
  • Wenn wir zu einer behobenen Schwachstelle etwas veröffentlichen, nennen wir Sie als Finderin oder Finder — außer Sie möchten anonym bleiben.

Kein Bug-Bounty

Wir betreiben kein bezahltes Bug-Bounty-Programm und vergüten Meldungen nicht. Was wir bieten, ist ein schneller, ehrlicher Prozess und öffentliche Nennung. Das sagen wir lieber hier, als dass Sie Tage in eine Recherche stecken und auf eine Auszahlung hoffen.