Richtlinie zur Meldung von Schwachstellen
Wir nehmen die Sicherheit unserer Dienste ernst und schätzen die Arbeit von Sicherheitsforschern, die uns helfen, sie zu verbessern. Dieses Dokument beschreibt, wie Sie uns eine Schwachstelle melden können und was Sie im Gegenzug von uns erwarten dürfen.
So melden Sie eine Schwachstelle
Meldungen nehmen wir unter security@webdisk.io entgegen. Dieselbe Adresse ist in der Datei security.txt (RFC 9116) auf den Domains webdisk.io und webdisk.pl hinterlegt.
Bitte beschreiben Sie das Problem so, dass wir es nachvollziehen können: die URL oder die betroffene Komponente, Schritte zur Reproduktion, die beobachtete Auswirkung und — wenn möglich — Ihre Einschätzung des Schweregrads. Wir kommunizieren auf Polnisch und Englisch.
Wir veröffentlichen derzeit keinen PGP-Schlüssel. Falls Ihre Meldung sensible Daten enthält, weisen Sie in Ihrer ersten Nachricht darauf hin — wir vereinbaren dann einen sicheren Kanal.
Was diese Richtlinie abdeckt
Die Richtlinie gilt für die von uns betriebenen Dienste und Domains, insbesondere:
- webdisk.pl, webdisk.io und ihre Subdomains
- WebDisk-Panels und -Anwendungen (u. a. Files, Send, Next, VM, Cloud)
- öffentliche Infrastruktur, die unter unseren IP-Adressen bereitgestellt wird
Was nicht abgedeckt ist
Außerhalb des Geltungsbereichs liegen Dienste und Daten unserer Kunden, die in den bei uns gebuchten Diensten gespeichert sind. Wir sind nicht berechtigt, Tests an fremden Daten zu genehmigen. Ebenfalls außerhalb des Geltungsbereichs liegen Systeme von Drittanbietern, die wir nutzen — auch dann, wenn sie unter einer unserer Subdomains betrieben werden.
- Denial-of-Service-Angriffe (DoS/DDoS) und volumetrische Tests
- Social Engineering gegenüber Mitarbeitern, Kunden und Geschäftspartnern
- physische Tests von Gebäuden und Hardware
- Spam, massenhafte Kontoregistrierung, Zumüllen von Formularen
- Meldungen aus automatischen Scannern ohne nachgewiesene Ausnutzbarkeit
- fehlende Best Practices ohne nachgewiesene Auswirkung (z. B. die bloße Konfiguration von Headern)
Regeln für die Durchführung von Tests
Bitte handeln Sie in gutem Glauben und minimieren Sie das Risiko für unsere Kunden. In der Praxis bedeutet das:
- Verwenden Sie ausschließlich eigene Konten und Testdaten
- Laden Sie fremde Daten nicht herunter, verändern und löschen Sie sie nicht — stoßen Sie auf personenbezogene Daten, brechen Sie den Test ab und melden Sie uns das
- Beeinträchtigen Sie weder die Verfügbarkeit noch die Integrität der Dienste
- Behalten Sie Zugriff nicht länger, als es für den Nachweis des Problems erforderlich ist, und entfernen Sie alle zurückgelassenen Artefakte
- Legen Sie die Schwachstelle nicht öffentlich offen, bevor wir einen Termin mit Ihnen abgestimmt haben
Was Sie von uns erwarten können
Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Arbeitstagen. Innerhalb von 15 Arbeitstagen erhalten Sie eine erste Einschätzung und die Information, ob wir das Problem als Schwachstelle einstufen. Über den Fortschritt der Behebung informieren wir Sie in angemessenen Abständen bis zum Abschluss des Vorgangs.
Standardmäßig gehen wir von einer koordinierten Offenlegung nach 90 Tagen aus, gerechnet ab der Eingangsbestätigung. Benötigen wir mehr Zeit, sagen wir das offen und begründen es. Auf Wunsch nennen wir Sie gerne als meldende Person.
Sicherer Hafen (Safe Harbor)
Wenn Sie im Einklang mit dieser Richtlinie, in gutem Glauben und ohne Schädigungsabsicht handeln, werden wir wegen der Untersuchung selbst weder zivilrechtliche Ansprüche gegen Sie geltend machen noch ein Strafverfahren gegen Sie anstoßen. Wir behandeln Ihre Tätigkeit zudem als autorisiert, sollte sie jemand von unserer Seite aus in Frage stellen.
Ein Vorbehalt: Wir können Sie nicht von der Haftung gegenüber Dritten oder staatlichen Stellen freistellen. Berührt Ihre Untersuchung Daten oder Systeme unserer Kunden, erstreckt sich dieser Schutz nicht auf Ansprüche dieser Kunden.
Vergütung
Wir betreiben kein Bug-Bounty-Programm und zahlen keine Geldprämien. Das ändert nichts daran, dass wir jede fundierte Meldung ernst nehmen.
Letzte Aktualisierung: 1. August 2026