Eine Sicherheitslücke melden

Haben Sie ein Sicherheitsproblem in BonDepot gefunden? Sagen Sie es uns. Wir nehmen jede Meldung ernst und wissen die Mühe zu schätzen — auch wenn es sich am Ende als harmlos herausstellt.

So melden Sie

Senden Sie eine E-Mail an security@bondepot.eu mit „Sicherheitslücke“ im Betreff. Beschreiben Sie so konkret wie möglich, was Sie gefunden haben und wie wir es nachstellen können — eine URL, die Schritte und was Sie erwartet haben im Vergleich zu dem, was passiert ist. Screenshots oder ein kurzer Log-Auszug helfen. Deutsch, Niederländisch oder Englisch ist alles in Ordnung.

Diese Angaben stehen auch in /.well-known/security.txt.

Was Sie von uns erwarten dürfen

Eine Antwort von einem Menschen

Innerhalb von fünf Werktagen bestätigen wir Ihre Meldung und teilen Ihnen mit, was wir damit tun. Keine automatische Eingangsbestätigung, bei der es dann bleibt.

Wir halten Sie auf dem Laufenden

Sie erfahren von uns, ob wir das Problem bestätigen können und wann es behoben ist. Dauert eine Lösung länger, sagen wir Ihnen warum.

Keine rechtlichen Schritte

Solange Sie sich an die Regeln unten halten, unternehmen wir wegen Ihrer Meldung keine rechtlichen Schritte gegen Sie — auch dann nicht, wenn bei der Untersuchung etwas schiefgegangen ist.

Namentliche Nennung, wenn Sie möchten

Wir nennen Sie gerne als Entdecker, sobald das Problem behoben ist. Anonym bleiben ist ebenfalls in Ordnung. Wir haben kein Bug-Bounty-Programm: Es gibt keine Geldprämie, und das sagen wir lieber vorher als hinterher.

Was wir von Ihnen erwarten

Es geht hier um die Buchhaltung echter Unternehmen. Gehen Sie damit so sorgsam um, wie Sie es sich für Ihre eigene wünschen würden.

Geltungsbereich

Meldungen zu https://www.bondepot.eu und zur Anwendung unter app.bondepot.eu sind willkommen. Dienste Dritter, die wir nutzen (etwa unser Hosting- oder Zahlungsdienstleister), fallen nicht unter diese Richtlinie — melden Sie diese bitte direkt dort. Punkte ohne nachweisbares Sicherheitsrisiko, etwa ein fehlender Header, aus dem keine Schwachstelle folgt, oder das Ergebnis eines automatisierten Scans ohne funktionierenden Proof of Concept, nehmen wir als Verbesserung mit, behandeln sie aber nicht als Meldung.

Lieber erst lesen, wie wir mit Daten umgehen?

Wo Ihre Buchhaltung liegt, wer darauf zugreifen kann und was wir nicht tun.