Verantwortungsvolle Offenlegung
Stand: Juli 2026 · Sicherheits-Meldeweg fuer UpNrun (Test-Release).
UpNrun ist eine Monitoring- und Remote-Suite fuer AV-Netzwerke — Sicherheit
hat fuer uns hohe Prioritaet. Wenn Sie eine moegliche Schwachstelle entdecken, bitten wir
Sie, uns diese vertraulich zu melden, bevor Sie sie oeffentlich machen. Diese Seite
beschreibt den Meldeweg und die Regeln fuer eine verantwortungsvolle Offenlegung
(Responsible Disclosure). Sie ist das menschenlesbare Gegenstueck zu unserer
maschinenlesbaren security.txt
(RFC 9116).
1. Eine Sicherheitsluecke melden
Bitte melden Sie uns Ihren Fund ueber einen dieser Wege — dieselben Kontakte,
die auch in der security.txt
stehen:
- ueber den im Impressum genannten Betreiber-Kontakt, oder
- ueber das oeffentliche Kontakt-/Test-Zugang-Formular auf der Startseite (ein realer, funktionierender Meldeweg — auch ohne Konto).
Hilfreich fuer uns: eine nachvollziehbare Beschreibung, die betroffene URL bzw. Komponente, die Schritte zum Reproduzieren und — falls vorhanden — ein Beleg (Screenshot, Log-Auszug oder Proof-of-Concept).
2. Regeln fuer die Pruefung (Rules of Engagement)
Damit Ihre Forschung fuer beide Seiten sicher bleibt, bitten wir Sie:
- Geben Sie uns eine angemessene Frist zur Behebung, bevor Sie Details oeffentlich machen.
- Greifen Sie ausschliesslich auf Konten und Daten zu, die Ihnen selbst gehoeren oder fuer die Sie eine ausdrueckliche Erlaubnis haben — keine fremden Kundendaten.
- Veraendern, loeschen oder exfiltrieren Sie keine Daten; legen Sie keine Testkonten in fremden Anlagen an.
- Verzichten Sie auf Angriffe, die die Verfuegbarkeit oder Integritaet gefaehrden (z. B. Denial-of-Service, Spam, Brute-Force in grossem Umfang) sowie auf Social Engineering und physische Angriffe gegen Personen oder Infrastruktur.
- Bleiben Sie im Rahmen des geltenden Rechts.
3. Was Sie von uns erwarten duerfen (Safe Harbor)
- Halten Sie sich an die oben genannten Regeln und handeln Sie in gutem Glauben, betrachten wir Ihre Forschung als autorisiert — wir werden deswegen keine rechtlichen Schritte gegen Sie einleiten und Sie nicht bei Behoerden anzeigen.
- Wir bestaetigen den Eingang Ihrer Meldung, halten Sie ueber den Bearbeitungsstand auf dem Laufenden und benachrichtigen Sie, wenn die Luecke geschlossen ist.
- Auf Wunsch nennen wir Sie nach der Behebung als Melder (Danksagung) — nur mit Ihrer Zustimmung.
UpNrun betreibt derzeit kein bezahltes Bug-Bounty-Programm; fuer gemeldete Schwachstellen zahlen wir keine Praemie. Wir schaetzen Ihre Meldung dennoch sehr.
4. Nicht im Geltungsbereich
- Dienste und Infrastruktur Dritter (z. B. Hosting, E-Mail, DNS), die nicht von UpNrun betrieben werden.
- Befunde ohne realistischen Sicherheitsbezug (z. B. reine Best-Practice-Hinweise zu Headern ohne belegbare Ausnutzbarkeit, Ergebnisse automatisierter Scanner ohne Nachweis).
- Fremde Kundenanlagen, die ueber UpNrun erreichbar sind — testen Sie ausschliesslich Ihre eigene Instanz bzw. Anlage.
5. Kontakt
Maschinenlesbar: /app/.well-known/security.txt.
Anbieterangaben und Kontakt: Impressum. Wie wir mit
Ihren Daten umgehen, beschreibt die Datenschutzerklaerung.