WebDisk

Richtlinie zur Meldung von Schwachstellen

Wir nehmen die Sicherheit unserer Dienste ernst und schätzen die Arbeit von Sicherheitsforschern, die uns helfen, sie zu verbessern. Dieses Dokument beschreibt, wie Sie uns eine Schwachstelle melden können und was Sie im Gegenzug von uns erwarten dürfen.

So melden Sie eine Schwachstelle

Meldungen nehmen wir unter security@webdisk.io entgegen. Dieselbe Adresse ist in der Datei security.txt (RFC 9116) auf den Domains webdisk.io und webdisk.pl hinterlegt.

Bitte beschreiben Sie das Problem so, dass wir es nachvollziehen können: die URL oder die betroffene Komponente, Schritte zur Reproduktion, die beobachtete Auswirkung und — wenn möglich — Ihre Einschätzung des Schweregrads. Wir kommunizieren auf Polnisch und Englisch.

Wir veröffentlichen derzeit keinen PGP-Schlüssel. Falls Ihre Meldung sensible Daten enthält, weisen Sie in Ihrer ersten Nachricht darauf hin — wir vereinbaren dann einen sicheren Kanal.

Was diese Richtlinie abdeckt

Die Richtlinie gilt für die von uns betriebenen Dienste und Domains, insbesondere:

Was nicht abgedeckt ist

Außerhalb des Geltungsbereichs liegen Dienste und Daten unserer Kunden, die in den bei uns gebuchten Diensten gespeichert sind. Wir sind nicht berechtigt, Tests an fremden Daten zu genehmigen. Ebenfalls außerhalb des Geltungsbereichs liegen Systeme von Drittanbietern, die wir nutzen — auch dann, wenn sie unter einer unserer Subdomains betrieben werden.

Regeln für die Durchführung von Tests

Bitte handeln Sie in gutem Glauben und minimieren Sie das Risiko für unsere Kunden. In der Praxis bedeutet das:

Was Sie von uns erwarten können

Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Arbeitstagen. Innerhalb von 15 Arbeitstagen erhalten Sie eine erste Einschätzung und die Information, ob wir das Problem als Schwachstelle einstufen. Über den Fortschritt der Behebung informieren wir Sie in angemessenen Abständen bis zum Abschluss des Vorgangs.

Standardmäßig gehen wir von einer koordinierten Offenlegung nach 90 Tagen aus, gerechnet ab der Eingangsbestätigung. Benötigen wir mehr Zeit, sagen wir das offen und begründen es. Auf Wunsch nennen wir Sie gerne als meldende Person.

Sicherer Hafen (Safe Harbor)

Wenn Sie im Einklang mit dieser Richtlinie, in gutem Glauben und ohne Schädigungsabsicht handeln, werden wir wegen der Untersuchung selbst weder zivilrechtliche Ansprüche gegen Sie geltend machen noch ein Strafverfahren gegen Sie anstoßen. Wir behandeln Ihre Tätigkeit zudem als autorisiert, sollte sie jemand von unserer Seite aus in Frage stellen.

Ein Vorbehalt: Wir können Sie nicht von der Haftung gegenüber Dritten oder staatlichen Stellen freistellen. Berührt Ihre Untersuchung Daten oder Systeme unserer Kunden, erstreckt sich dieser Schutz nicht auf Ansprüche dieser Kunden.

Vergütung

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Geldprämien. Das ändert nichts daran, dass wir jede fundierte Meldung ernst nehmen.


Letzte Aktualisierung: 1. August 2026