Sicherheitslücke melden
Kontakt
E-Mail: hello@documentr.app
Diese Adresse wird von einem Menschen gelesen, nicht von einem Ticketsystem. Schreib bitte „Sicherheit" in den Betreff, dann wird deine Meldung vorgezogen und geht nicht zwischen normalen Anfragen unter.
Was in die Meldung gehört
Je genauer die Meldung, desto schneller der Fix. Hilfreich sind: betroffene URL oder Endpunkt, eine Beschreibung der Schwachstelle, die Schritte zum Nachstellen, und eine Einschätzung, was ein Angreifer damit erreichen könnte. Ein Proof of Concept ist willkommen, aber kein Muss.
Wenn du verschlüsselt schreiben möchtest, melde dich kurz formlos, dann tauschen wir vorab Schlüssel aus.
Maschinenlesbar
Die Kontaktdaten stehen zusätzlich nach RFC 9116 unter /.well-known/security.txt.
Was du von mir erwarten kannst
Documentr wird von einer einzelnen Person entwickelt und betrieben. Die folgenden Fristen sind bewusst konservativ gewählt, damit sie auch dann halten, wenn ich im Urlaub oder krank bin. In aller Regel wirst du deutlich schneller hören.
Fristen
Eingangsbestätigung: innerhalb von 3 Werktagen
Erste inhaltliche Einschätzung: innerhalb von 10 Werktagen
Rückmeldung zum Stand: danach mindestens alle 14 Tage, bis die Sache erledigt ist
Behebung
Wie schnell eine Lücke geschlossen wird, hängt von ihrer Schwere ab. Kritische Schwachstellen, die Nutzerdaten unmittelbar gefährden, haben Vorrang vor allem anderen. Ich sage dir ehrlich, wenn eine Behebung länger dauert, und warum.
Anerkennung
Es gibt kein Bug-Bounty-Programm und ich zahle keine Prämien. Wenn du möchtest, nenne ich dich nach der Behebung namentlich als Finder. Sag mir einfach, ob und unter welchem Namen du genannt werden willst. Wenn du lieber anonym bleibst, ist das genauso in Ordnung.
Zusicherung für gutgläubige Forschung
Wenn du dich an die unten stehenden Regeln hältst, betrachte ich deine Untersuchung als von mir autorisiert und werde wegen dieser Untersuchung weder Strafanzeige stellen noch zivilrechtlich gegen dich vorgehen.
Solltest du bei gutgläubiger Forschung versehentlich gegen diese Regeln verstoßen, zählt für mich, dass du es unverzüglich meldest und den Fehler nicht ausnutzt. Falls Dritte wegen deiner Untersuchung rechtlich gegen dich vorgehen, werde ich auf Nachfrage bestätigen, dass sie im Rahmen dieser Richtlinie stattgefunden hat.
Diese Zusicherung kann sich nur auf meine eigenen Systeme beziehen. Für Dienste Dritter, die Documentr einsetzt, gelten deren eigene Regeln.
Geltungsbereich
Untersuchen darfst du
Die Anwendung unter documentr.app samt öffentlicher API, die veröffentlichten Client-Anwendungen, und die zugehörige Infrastruktur, soweit sie mir gehört.
Nicht in Ordnung ist
Zugriff auf Daten anderer Nutzer. Wenn du im Rahmen einer Untersuchung an fremde Daten gerätst, brich sofort ab, melde es, und lösche alles, was du dabei erhalten hast. Verwende zum Testen ausschließlich eigene Konten und eigene Testdaten.
Ebenfalls ausgenommen sind Denial-of-Service-Angriffe und Lasttests, Spam, Social Engineering oder Phishing gegen mich, meine Dienstleister oder Nutzer, physische Angriffe, sowie das Verändern oder Löschen fremder Daten.
Automatisierte Scanner darfst du einsetzen, aber bitte gedrosselt. Ein Scan, der den Dienst für andere spürbar verlangsamt, ist ein Denial of Service, auch wenn er nicht so gemeint war.
Bekannt und nicht meldenswert
Fehlende Sicherheits-Header ohne belegbare Auswirkung, Ergebnisse reiner Scanner-Ausgaben ohne nachvollziehbaren Angriffsweg, fehlendes Rate-Limiting an Stellen ohne Missbrauchspotenzial, sowie Berichte über E-Mail-Konfiguration wie SPF oder DMARC ohne konkreten Angriffsweg.
Koordinierte Offenlegung
Ich bitte dich, die Schwachstelle für 90 Tage ab deiner Meldung vertraulich zu behandeln oder bis sie behoben ist, je nachdem, was früher eintritt. Wenn ich in dieser Zeit nicht reagiere oder wir uns nicht einigen, steht es dir frei, die Lücke zu veröffentlichen. Ich halte das für fair, weil eine Meldung, die im Sande verläuft, sonst niemandem hilft.
Behobene Schwachstellen mit Auswirkung auf Nutzerdaten mache ich nach dem Ausrollen des Updates öffentlich. Betroffene Nutzer informiere ich unabhängig davon direkt, sobald eine Meldepflicht besteht oder ein Risiko für sie fortbesteht.
Sicherheitslücken in eingesetzter Software
Documentr nutzt Open-Source-Komponenten. Findest du eine Lücke in einer solchen Komponente selbst und nicht in ihrem Einsatz bei Documentr, melde sie bitte zusätzlich beim jeweiligen Projekt, damit alle Nutzer davon profitieren. Eine Meldung an mich ist trotzdem willkommen, damit ich zügig aktualisieren kann.
Stand: 19. August 2026
English summary
Report security vulnerabilities to hello@documentr.app. Machine-readable contact details are at /.well-known/security.txt. Reports in English are welcome.
You will get an acknowledgement within 3 working days, an initial assessment within 10 working days, and a status update at least every 14 days until the issue is resolved. There is no bug bounty, but I will credit you by name if you want me to.
Research that follows this policy is authorised by me, and I will not pursue legal action over it. In scope: documentr.app, its public API, the published client applications, and infrastructure I own. Out of scope: accessing other users' data, denial of service and load testing, spam, social engineering or phishing, physical attacks, and modifying or deleting data that is not yours. Test with your own accounts only. If you stumble into someone else's data, stop, tell me, and delete it.
Please keep the issue confidential for 90 days or until it is fixed, whichever comes first. If I go silent, you are free to publish.
Datenschutz & Cookies
Mit deiner Einwilligung messen wir pseudonym die Reichweite dieser Seite (Google Analytics) und den Erfolg unserer Anzeigen. In der App tracken wir nicht. Du kannst frei entscheiden und deine Wahl jederzeit über „Cookie-Einstellungen" im Footer ändern.
Mehr in der Datenschutzerklärung