Sicherheitslücken verantwortungsvoll melden

Vulnerability Disclosure Policy

Diese Seite ist der öffentliche Meldeweg für mutmaßliche Sicherheitslücken der AI Zentrale. Senden Sie zunächst eine knappe, redigierte Beschreibung ohne Passwörter, Tokens oder Daten anderer Personen.

Sicher übermitteln

Der veröffentlichte Kontakt ist info@bkg-integration.de. Für diesen Meldeweg ist derzeit kein öffentlicher Verschlüsselungsschlüssel angegeben. Senden Sie deshalb zuerst nur eine redigierte Beschreibung ohne Zugangsdaten, personenbezogene Daten, Kundendaten oder vollständige interne Protokolle. Falls sensible Belege für die Prüfung nötig sind, fordern Sie in der Erstmeldung einen abgestimmten Übermittlungsweg an.

Geltungsbereich des Meldewegs

Der Meldeweg nimmt Befunde zur Marketing-Website ai-zentrale.de sowie mutmaßliche Schwachstellen der AI Zentrale entgegen, die Ihnen bei einer bereits autorisierten Nutzung auffallen. Diese Richtlinie erweitert keine bestehenden Zugriffs- oder Testrechte. Systeme Dritter und Kundenumgebungen sind nicht umfasst; wenden Sie sich dort an den jeweiligen Betreiber, sofern der Befund nicht nachweisbar von der AI Zentrale ausgeht.

Testgrenzen

Diese Richtlinie und die security.txt erteilen keine pauschale Erlaubnis für aktive Sicherheitstests. Ohne vorherige schriftliche Bestätigung eines konkreten Scopes dürfen Sie nur im Rahmen Ihrer bestehenden Berechtigung und mit eigenen Konten sowie eigenen Daten handeln. Beenden Sie die Prüfung sofort, wenn fremde Daten sichtbar werden. Unterlassen Sie insbesondere Denial-of-Service, automatisierte Massenscans, Social Engineering, Phishing, physische Angriffe, Persistenz, Schadsoftware, Rechteausweitung sowie das Verändern oder Löschen von Daten.

Benötigte Angaben

Nennen Sie die betroffene URL oder Umgebung, Datum und Uhrzeit, notwendige Voraussetzungen, nachvollziehbare Reproduktionsschritte, die vermutete Auswirkung und eine Kontaktmöglichkeit für Rückfragen. Ein minimaler, ungefährlicher Proof of Concept oder redigierte Bildschirmaufnahmen können helfen. Beschreiben Sie bei einem unbeabsichtigten Datenkontakt nur Art und Umfang; fügen Sie keine fremden Inhalte bei und erzeugen Sie keine zusätzlichen Kopien.

Bearbeitung und Rückmeldung

Die Meldung wird an die zuständige technische Ansprechperson weitergeleitet. Geprüft werden Eingang, betroffener Scope, Reproduzierbarkeit und mögliche Auswirkung; anschließend stimmen wir erforderliche Rückfragen und nächste Schritte mit Ihnen ab. Eingehende Meldungen werden bewertet, priorisiert und nachverfolgt. Die Bearbeitungsdauer richtet sich nach Risiko, Komplexität und Abhängigkeiten.

Koordinierte Offenlegung

Bitte veröffentlichen Sie technische Details nicht, bevor der Befund geprüft und eine angemessene Behebung ermöglicht wurde. Ob und wann eine Veröffentlichung sinnvoll ist, wird ausschließlich für den jeweiligen Fall abgestimmt; diese Seite verspricht keine feste Offenlegungs- oder Behebungsfrist.

Rechtlicher Status, Safe Harbor und Vergütung

Diese öffentliche Fassung enthält keine pauschale Autorisierung aktiver Tests, keine Safe-Harbor-Zusage und kein Versprechen auf Vergütung, Prämien oder öffentliche Anerkennung. Wenn Sie eine ausdrückliche Testfreigabe benötigen, holen Sie vor aktiven Tests eine schriftliche Bestätigung des konkreten Scopes ein. Gesetzliche Pflichten und bestehende Vereinbarungen bleiben unberührt.

Maschinenlesbarer Kontakt

Die security.txt nach RFC 9116 ergänzt diese Seite um Kontakt, bevorzugte Sprachen, kanonische Adresse, Richtlinien-Link und Ablaufdatum. Sie erleichtert das Auffinden des Meldewegs, ersetzt aber weder diese Hinweise noch eine individuelle Testfreigabe.