Responsible Disclosure Policy

Die Sicherheit, Verfügbarkeit und Vertraulichkeit unserer Websites, Anwendungen
und Dienste sind aniCausa wichtig. Wir freuen uns über konkrete Hinweise auf
mögliche Sicherheitslücken und bitten um eine verantwortungsvolle,
vertrauensvolle und faire Zusammenarbeit.

Diese Richtlinie beschreibt, wie Sicherheitsprobleme an aniCausa gemeldet
werden können und unter welchen Bedingungen Sicherheitsforschung im
beschriebenen Umfang erfolgt.

Kontakt und vertrauliche Meldung

Bitte melden Sie vermutete oder bestätigte Sicherheitslücken ausschließlich an:

csec@aniCausa.de

Für vertrauliche Meldungen kann unser öffentlicher PGP-Schlüssel verwendet
werden:

https://www.anicausa.de/.well-known/pgp-key.txt

Der veröffentlichte PGP-Schlüssel ist dem geschäftlichen Schlüssel von Lea
Patricia Engelskirchen, Gründerin und Vertreterin von aniCausa – Technology &
Consulting, zugeordnet. Verschlüsselte Meldungen an
csec@aniCausa.de werden mit diesem Schlüssel
entschlüsselt.

Fingerprint des öffentlichen PGP-Schlüssels:

4DF3 F7FE E8DB 3CC5 31C6 F7D7 F793 3C82 76FC F2D2

Bitte verwenden Sie als Betreff:

[Security] Schwachstellenmeldung

Bitte veröffentlichen oder teilen Sie Details einer möglichen Schwachstelle
nicht über öffentliche Kanäle, soziale Netzwerke oder allgemeine
Kontaktformulare, bevor eine koordinierte Offenlegung mit aniCausa abgestimmt
wurde.

Geltungsbereich

Diese Richtlinie gilt ausschließlich für öffentlich erreichbare Websites,
Webanwendungen, APIs und sonstige Dienste unter der Domain
www.anicausa.de, soweit diese von aniCausa selbst betrieben und technisch
verantwortet werden.

Nicht von dieser Richtlinie erfasst sind insbesondere:

  • Systeme, Dienste, Domains oder Anwendungen Dritter, auch wenn sie auf
    unseren Seiten verlinkt oder in unsere Leistungen eingebunden sind.
  • Systeme und Infrastruktur von Hosting-, Cloud-, CDN-, E-Mail-, Zahlungs-,
    Analyse- oder sonstigen Dienstleistern, soweit aniCausa diese nicht selbst
    betreibt.
  • Physische Prüfungen oder Zugriffsversuche.
  • Social Engineering, Phishing, Vishing oder vergleichbare Angriffe gegen
    Mitarbeitende, Kunden, Dienstleister oder sonstige Dritte.
  • Sicherheitsprüfungen, die die Verfügbarkeit, Integrität oder Vertraulichkeit
    von Systemen, Daten oder Diensten beeinträchtigen könnten.

Erlaubte, faire Meldungen

Wir begrüßen gutgläubige Sicherheitsforschung und konkrete
Schwachstellenmeldungen, sofern diese umsichtig, rechtmäßig und entsprechend
dieser Richtlinie erfolgen.

Erlaubt ist eine auf das notwendige Minimum beschränkte Prüfung, mit der das
Vorliegen einer möglichen Sicherheitslücke nachvollziehbar belegt werden kann.
Verwenden Sie dafür ausschließlich eigene Testkonten und eigene Testdaten.

Bitte gehen Sie sorgfältig vor:

  • Beschränken Sie Tests auf den geringstmöglichen Umfang, der für einen
    nachvollziehbaren Nachweis erforderlich ist.
  • Vermeiden Sie jede Beeinträchtigung von Verfügbarkeit, Integrität,
    Vertraulichkeit und Betriebssicherheit.
  • Beenden Sie den Test unverzüglich, wenn Sie auf personenbezogene,
    vertrauliche oder sonstige sensible Daten stoßen.
  • Speichern, kopieren, verändern, löschen oder verbreiten Sie keine fremden
    oder sensiblen Daten.
  • Melden Sie den Fund zeitnah und halten Sie technische Details vertraulich,
    bis eine koordinierte Offenlegung abgestimmt ist.
  • Halten Sie sich an geltendes Recht sowie an Rechte und Datenschutzinteressen
    von Kunden, Nutzenden, Mitarbeitenden und Dritten.

Nicht erlaubte Maßnahmen

Ohne vorherige schriftliche Zustimmung oder schriftliche Beauftragung durch
aniCausa sind insbesondere nicht gestattet:

  • Das Auslesen, Herunterladen, Kopieren, Speichern, Verändern, Löschen,
    Veröffentlichen oder Weitergeben von Daten, auf die Sie nicht ausdrücklich
    zugriffsberechtigt sind.
  • Datenexfiltration über den minimal erforderlichen Nachweis einer
    Schwachstelle hinaus.
  • Jede Privilegienausweitung, das Übernehmen von Konten oder Systemen sowie
    seitliche Bewegungen zu weiteren Systemen.
  • Passwortangriffe, Brute Force, Credential Stuffing oder vergleichbare
    Versuche zur Umgehung oder Erlangung von Zugängen.
  • Das Installieren, Ausführen oder Verbreiten von Malware, Backdoors,
    Persistenzmechanismen oder sonstigem Schadcode.
  • Denial-of-Service-, Distributed-Denial-of-Service-, Last-, Stresstest- oder
    Ressourcenerschöpfungsangriffe sowie sonstige Maßnahmen, die Dienste
    beeinträchtigen oder deren Stabilität gefährden können.
  • Social Engineering, Phishing, Vishing, Täuschung oder die Kontaktaufnahme zu
    Mitarbeitenden, Kunden, Dienstleistern oder Dritten zum Zweck von Tests.
  • Physische Zutritts- oder Sicherheitsprüfungen.
  • Automatisierte, massenhafte oder invasive Scans, soweit sie Systeme,
    Netzwerke oder Dienste beeinträchtigen könnten.
  • Eine öffentliche oder sonstige Weitergabe der Schwachstelle oder zugehöriger
    Details ohne vorherige Abstimmung mit aniCausa.

Wenn Sie der Auffassung sind, dass eine der genannten Maßnahmen für einen
belastbaren Sicherheitsnachweis erforderlich sein könnte, nehmen Sie bitte
vorher Kontakt mit aniCausa auf. Solche Maßnahmen dürfen ausschließlich nach
vorheriger schriftlicher Absprache und gegebenenfalls im Rahmen eines
schriftlichen Auftrags durchgeführt werden. Dies dient dem Schutz von
aniCausa, unseren Kunden, deren Daten, unseren Diensten sowie Ihnen als
Sicherheitsforschende.

Angaben in der Meldung

Bitte fügen Sie Ihrer Meldung – soweit verfügbar – folgende Informationen bei:

  • Betroffene URL, Anwendung, API, Funktion oder Endpunkt.
  • Verständliche Beschreibung der vermuteten oder bestätigten Schwachstelle.
  • Schritte, mit denen sich die Beobachtung reproduzieren lässt.
  • Erwartetes und tatsächlich beobachtetes Verhalten.
  • Einschätzung der möglichen Auswirkung oder des Risikos.
  • Einen datensparsamen Proof of Concept, Screenshots oder technisch relevante
    Request-/Response-Beispiele – ohne unnötige personenbezogene, vertrauliche
    oder Zugangsdaten.
  • Angaben zu Browser, Betriebssystem, Werkzeugen und verwendeten Versionen,
    soweit relevant.
  • Eine Kontaktmöglichkeit für Rückfragen und, falls gewünscht, Ihren Namen für
    eine mögliche Danksagung.

Unser Umgang mit Meldungen

Wir behandeln gutgläubige Meldungen vertraulich und fair. Nach Eingang einer
Meldung werden wir:

  • Den Eingang in der Regel innerhalb von fünf Werktagen bestätigen.
  • Die Meldung prüfen, priorisieren und bei Bedarf Rückfragen stellen.
  • Angemessene Maßnahmen zur Behebung oder Minderung ergreifen.
  • Sie über wesentliche Fortschritte informieren, soweit dies möglich und
    angemessen ist.
  • Eine mögliche Veröffentlichung nach Möglichkeit koordiniert mit Ihnen
    abstimmen.

aniCausa bietet derzeit kein Bug-Bounty-Programm an. Aus dieser Richtlinie
entsteht kein Anspruch auf eine Vergütung, Belohnung oder Kostenerstattung.

Fairer Umgang und rechtlicher Rahmen

Soweit Sie diese Richtlinie einhalten, gutgläubig handeln, den Umfang der
notwendigen Prüfung nicht überschreiten, keine Schäden verursachen und uns
eine angemessene Gelegenheit zur Prüfung und Behebung geben, beabsichtigt
aniCausa nicht, rechtliche Schritte wegen einer solchen Meldung einzuleiten.

Diese Erklärung stellt keine allgemeine Erlaubnis dar, auf Systeme zuzugreifen,
Schutzmaßnahmen zu umgehen, Daten zu verarbeiten oder Rechte Dritter zu
beeinträchtigen. Sie gilt nicht für Handlungen außerhalb des beschriebenen
Geltungsbereichs, für nicht erlaubte Maßnahmen oder für Verstöße gegen
geltendes Recht.

Koordinierte Offenlegung

Bitte behandeln Sie Informationen über Sicherheitslücken vertraulich und
veröffentlichen Sie keine technischen Details, Proofs of Concept oder
betroffenen Daten ohne vorherige Abstimmung mit aniCausa.

Wenn Sie eine Veröffentlichung planen, teilen Sie uns dies bitte bereits in
Ihrer ersten Meldung mit. Wir bemühen uns um eine koordinierte Offenlegung,
sobald eine angemessene Behebung oder Risikominderung möglich ist.

Aktualität

Stand: 17. August 2026