Richtlinie zur Meldung von Schwachstellen (VDP)
BaseCloud nimmt Meldungen unabhängiger Sicherheitsforscher entgegen. Wenn Sie eine mögliche Schwachstelle in unseren Systemen oder auf basecloud.one finden, melden Sie sie bitte nach dieser Richtlinie.
Kontakt
- Security / VDP: [email protected]
- Abuse: [email protected]
- RFC 9116: /.well-known/security.txt
Geltungsbereich
- öffentliche Sites und APIs unter
basecloud.oneundwww.basecloud.one - Formulare und Endpunkte (z. B.
/api/lead.php) — kein Massenspam - von außen sichtbare HTTP/TLS/WAF-Probleme mit echtem Risiko
Außerhalb des Geltungsbereichs
- DoS / DDoS, Flooding oder Ressourcenerschöpfung
- Social Engineering gegenüber Personal, Kunden oder Partnern
- physisches Eindringen, Phishing oder Malware
- Scans der Infrastruktur von BaseCloud-Kunden oder Drittseiten
- massenhaft automatisiertes Scannen ohne Rate-Limit und Begründung
- kosmetische UI-Mängel ohne Sicherheitswirkung
Forschungsregeln
- keine Produktionsdaten ändern oder löschen
- keine personenbezogenen Daten oder Geheimnisse abziehen — ein Proof of Concept reicht
- keinen dauerhaften Zugang hinterlassen (Backdoors, unautorisierte Testkonten)
- sofort stoppen, wenn Kundensysteme oder regulierte Daten betroffen sind
So melden Sie
Schreiben Sie an [email protected] mit:
- Beschreibung und Auswirkung,
- Reproduktionsschritten oder PoC,
- URL / Komponente,
- ungefähre Testzeit und Quell-IP (optional),
- Ihrer Rückmeldeadresse.
Antwortfristen
- Eingangsbestätigung: in der Regel innerhalb von 72 Stunden (Werktage)
- erste Einschätzung: in der Regel innerhalb von 14 Tagen
- koordinierte Offenlegung: bitte nichts veröffentlichen, bis ein Fix vereinbart ist
Safe Harbor
Gutgläubige Forschung im Rahmen dieser Richtlinie, ohne Kundendaten zu schädigen, ist für verantwortungsvolle Offenlegung zulässig. Gegen Forscher, die diese Regeln einhalten, gehen wir rechtlich nicht vor. Dies ist kein bezahltes Bug-Bounty — finanzielle Prämien sind nicht zugesagt.
Danksagung
Mit Ihrer Zustimmung können wir nach der Behebung Ihren Namen oder Handle nennen. Die Liste ist derzeit leer.