Sicherheit: Schwachstellen melden
Meldeweg
Du hast eine Sicherheitslücke in eveplan gefunden — in der Anwendung, auf eveplan.app oder in einer selbst betriebenen Instanz? Bitte schreib an [email protected], Betreff „Sicherheit: …". Deutsch oder Englisch.
Hilfreich sind: die betroffene Version (steht unter /api/version der Instanz), die Schritte, mit denen sich die Lücke nachvollziehen lässt, die mögliche Auswirkung und wie wir dich für Rückfragen erreichen. Bitte melde vertraulich und veröffentliche nichts, bevor ein Update bereitsteht.
Was wir zusichern
Eingangsbestätigung binnen 72 Stunden an Werktagen (Montag bis Freitag). Danach eine erste Einschätzung, wie schwer die Lücke wiegt und wie es weitergeht, und Rückmeldung zum Stand, bis sie geschlossen ist.
Koordinierte Offenlegung: Wir beheben die Lücke, liefern das Update aus und veröffentlichen sie erst dann — den Zeitpunkt stimmen wir mit dir ab. Auf Wunsch nennen wir dich im Hinweis zum Update.
Was wir nicht zusichern
Keine Belohnung (kein Bug-Bounty-Programm), keine feste Frist bis zum Fix — die hängt von Schwere und Aufwand ab, du bekommst dafür einen Plan — und keine Erreichbarkeit rund um die Uhr: eveplan ist ein kleiner Betrieb.
Bitte teste nur gegen deine eigene Instanz. Kein Zugriff auf Daten anderer, keine Last- oder Überlastungstests, kein Social Engineering. Allgemeine Fehler und Fragen, die keine Sicherheitslücke sind, gehen an dieselbe Adresse, aber ohne den Betreff „Sicherheit".
Gesetzliche Meldepflichten
Wo der Cyber Resilience Act der EU greift (CRA, Art. 14), melden wir aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an die zuständige Stelle (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden) und informieren die betroffenen Betriebe.
Maschinenlesbar
Kontakt und Richtlinie stehen auch in der /.well-known/security.txt jeder eveplan-Instanz (RFC 9116).