Schwachstelle melden
Sie haben eine Sicherheitslücke in unserer Website oder in unseren Diensten gefunden? Danke, dass Sie uns Bescheid geben. Hier finden Sie alle Wege, uns zu erreichen, verschlüsselt oder anonym.
English version below. Wie wir mit Meldungen umgehen, steht in unserer Richtlinie zur koordinierten Offenlegung.
Meldewege
Produkte und Dienste (PSIRT)
Lücken in der Software und den Diensten von CRA Response Center.
OpenPGP-Schlüssel: psirt.asc
Fingerabdruck:3920 2416 872C 3ADE 73A9 EACC 3EEF 5D21 63A8 B393
Website und Infrastruktur (CSIRT)
Lücken in dieser Website, ihren Formularen und Servern.
OpenPGP-Schlüssel: csirt.asc
Fingerabdruck:D82B 2661 BA06 B29D 7F56 71A2 F476 2447 105E 11D0
Bitte schicken Sie vertrauliche Angaben verschlüsselt und signiert. Nicht sicher, wohin es gehört? Schreiben Sie an psirt@, wir leiten intern weiter. Die Adresse security@cra-response-center.de erreicht dasselbe Team. Wir antworten auf Deutsch und Englisch.
Unsere security.txt ist mit einem eigenen Schlüssel signiert: security-txt-signatur.asc, Fingerabdruck AB06 1AFE 2534 E9E0 32B2 FB08 5588 EAF3 22A5 647E.
Meldeformular / Report form
Auch ohne Namen und Kontakt möglich. Ohne Kontakt können wir aber keine Rückfragen stellen; anonyme Meldungen können wir deshalb nur eingeschränkt oder unter Umständen gar nicht bearbeiten. You may report anonymously; without contact details we cannot ask follow-up questions.
Was danach passiert
- Binnen 5 Werktagen antwortet Ihnen ein Mensch, keine automatische Bestätigung.
- Binnen 10 Werktagen erhalten Sie eine ausführliche Rückmeldung: Bestätigung oder Ablehnung, Rückfragen oder eine Begründung, warum es länger dauert.
- Wir verlangen keine Verschwiegenheitserklärung und erstatten keine Anzeige, solange Sie sich an die Richtlinie halten.
- Bestätigte Schwachstellen veröffentlichen wir binnen 90 Tagen, den Zeitpunkt stimmen wir mit Ihnen ab.
Fragen nach dem Stand Ihrer Meldung sind jederzeit willkommen.
Danksagungen
Hier danken wir allen, die uns eine gültige Schwachstelle gemeldet haben und genannt werden möchten. Bisher gibt es noch keine Einträge.
Report a vulnerability
Found a security issue in our website or services? Thank you for letting us know.
- Products and services (PSIRT): psirt@cra-response-center.de, OpenPGP key psirt.asc, fingerprint
3920 2416 872C 3ADE 73A9 EACC 3EEF 5D21 63A8 B393 - Website and infrastructure (CSIRT): csirt@cra-response-center.de, OpenPGP key csirt.asc, fingerprint
D82B 2661 BA06 B29D 7F56 71A2 F476 2447 105E 11D0 - Web form, anonymous if you wish: report form above (all fields are labelled in English).
- security.txt signing key: security-txt-signatur.asc, fingerprint
AB06 1AFE 2534 E9E0 32B2 FB08 5588 EAF3 22A5 647E
Please send confidential information encrypted and signed. We reply in English and German. A human answers within 5 working days, detailed feedback follows within 10 working days (not for anonymous reports). We do not require an NDA and will not pursue legal action against reporters who follow our Coordinated Vulnerability Disclosure policy. Status enquiries are always welcome.