Haben Sie ein Sicherheitsproblem in BonDepot gefunden? Sagen Sie es uns. Wir nehmen jede Meldung ernst und wissen die Mühe zu schätzen — auch wenn es sich am Ende als harmlos herausstellt.
Senden Sie eine E-Mail an security@bondepot.eu mit „Sicherheitslücke“ im Betreff. Beschreiben Sie so konkret wie möglich, was Sie gefunden haben und wie wir es nachstellen können — eine URL, die Schritte und was Sie erwartet haben im Vergleich zu dem, was passiert ist. Screenshots oder ein kurzer Log-Auszug helfen. Deutsch, Niederländisch oder Englisch ist alles in Ordnung.
Diese Angaben stehen auch in /.well-known/security.txt.
Innerhalb von fünf Werktagen bestätigen wir Ihre Meldung und teilen Ihnen mit, was wir damit tun. Keine automatische Eingangsbestätigung, bei der es dann bleibt.
Sie erfahren von uns, ob wir das Problem bestätigen können und wann es behoben ist. Dauert eine Lösung länger, sagen wir Ihnen warum.
Solange Sie sich an die Regeln unten halten, unternehmen wir wegen Ihrer Meldung keine rechtlichen Schritte gegen Sie — auch dann nicht, wenn bei der Untersuchung etwas schiefgegangen ist.
Wir nennen Sie gerne als Entdecker, sobald das Problem behoben ist. Anonym bleiben ist ebenfalls in Ordnung. Wir haben kein Bug-Bounty-Programm: Es gibt keine Geldprämie, und das sagen wir lieber vorher als hinterher.
Es geht hier um die Buchhaltung echter Unternehmen. Gehen Sie damit so sorgsam um, wie Sie es sich für Ihre eigene wünschen würden.
Meldungen zu https://www.bondepot.eu und zur Anwendung unter app.bondepot.eu sind willkommen. Dienste Dritter, die wir nutzen (etwa unser Hosting- oder Zahlungsdienstleister), fallen nicht unter diese Richtlinie — melden Sie diese bitte direkt dort. Punkte ohne nachweisbares Sicherheitsrisiko, etwa ein fehlender Header, aus dem keine Schwachstelle folgt, oder das Ergebnis eines automatisierten Scans ohne funktionierenden Proof of Concept, nehmen wir als Verbesserung mit, behandeln sie aber nicht als Meldung.
Wo Ihre Buchhaltung liegt, wer darauf zugreifen kann und was wir nicht tun.