DIPSITTER

Responsible Disclosure

Sicherheit & verantwortungsvolle Meldungen

Stand: 1. September 2026 (Version 1.0). Diese Seite beschreibt, wie Sie uns Sicherheitslücken melden können und was Sie dabei von uns erwarten dürfen.

Wir begrüßen verantwortungsvolle Meldungen von Sicherheitsforscherinnen und -forschern. Wer eine Schwachstelle in unserer Plattform findet und uns vertraulich informiert, hilft mit, die Daten unserer Kundinnen und Kunden zu schützen. Für gutgläubige, an diese Regeln gehaltene Forschung sagen wir Ihnen einen fairen Umgang zu.


So melden Sie eine Schwachstelle

Bitte schreiben Sie uns mit einer nachvollziehbaren Beschreibung an unsere Sicherheitsadresse:

Sicherheitskontakt
security@dipsitter.com

Hinweis: Ein Verschlüsselungsschlüssel (z. B. PGP) ist derzeit nicht hinterlegt; wenn Sie verschlüsselt melden möchten, weisen Sie in einer ersten kurzen Nachricht darauf hin.

Hilfreich für eine schnelle Bearbeitung sind: betroffene Komponente oder URL, eine Schritt-für-Schritt-Anleitung zur Reproduktion, die vermutete Auswirkung sowie – falls möglich – ein Beleg (Anfrage/Antwort, Screenshot, kurzer Mitschnitt). Sie können anonym oder unter Pseudonym melden.


Geltungsbereich (Scope)

Maßgeblich ist die Frage, ob eine gefundene Schwäche eine reale Sicherheitsgrenze überwindet. Unsere Plattform ist mandantenfähig; ein Bruch der Mandantentrennung ist der schwerste denkbare Fund.

Was im Programm liegt – und was nicht
Im Geltungsbereich (In-Scope)Nicht im Geltungsbereich (Out-of-Scope)
Die Plattform agent.dipsitter.de und die zugehörigen APIs Denial of Service (DoS/DDoS), Lasttests, Volumen- oder Massen-Scans, Spam
Mandantenrelevante Schwachstellen (Trennung, Zugriffskontrolle, Datenzugriff) Social Engineering, Phishing gegen Mitarbeitende, Kundinnen oder Kunden
Authentifizierung, Autorisierung, Sitzungs- und Kontosicherheit Physischer Zugang, Angriffe auf Personen oder Räumlichkeiten
Server- und anwendungsseitige Sicherheitsfehler mit belegbarer Auswirkung Reine Best-Practice-Hinweise ohne belegbare Auswirkung (z. B. fehlende Header, TLS-Notenlisten)
Die Website dipsitter.com (rein statisch – hier ist der Spielraum klein) Fremd-Dienste und deren Infrastruktur: Stripe, Infomaniak, netcup, Strato u. a.

Schwachstellen in eingebundenen Fremd-Diensten melden Sie bitte direkt bei deren Anbietern. Wenn eine solche Schwäche unsere Kundendaten betrifft, freuen wir uns dennoch über einen kurzen Hinweis.

Besonders relevante Schwachstellen

Diese Kategorien sind für uns von besonderer Bedeutung:


Safe Harbor / Handeln in gutem Glauben

Halten Sie sich an diese Regeln und handeln Sie in gutem Glauben, betrachten wir Ihre Sicherheitsforschung als autorisiert und zulässig. Wir werden gegen Sie keine rechtlichen Schritte einleiten und keine Strafanzeige stellen, solange Sie im Rahmen dieser Regeln bleiben, Daten nicht schädigen und uns die Lücke unverzüglich und vertraulich melden. Kommen Sie bei Ihrer Forschung versehentlich mit fremden Daten in Berührung, stoppen Sie sofort und teilen Sie uns das mit.

Diese Zusage ist ein Grundsatzversprechen und ersetzt keine Rechtsberatung; sie kann Rechte Dritter nicht außer Kraft setzen. Sie gilt nur für die im Geltungsbereich genannten eigenen Systeme, nicht für Fremd-Dienste.


Regeln für Ihre Tests


Was Sie von uns erwarten dürfen

Wir sind ein kleines Unternehmen und behandeln Meldungen sorgfältig durch Menschen. Als Anhaltspunkt – keine vertraglich zugesicherten Fristen:


Anerkennung und Prämien

Für qualifizierte, erstmalige und reproduzierbare Meldungen können wir eine Prämie zahlen. Als kleines Unternehmen arbeiten wir bewusst mit vorsichtigen Richtwert-Bandbreiten und entscheiden von Fall zu Fall – es besteht kein automatischer Anspruch auf eine Prämie in bestimmter Höhe.

Richtwerte je Schweregrad (Bandbreiten, kein Anspruch)
SchweregradRichtwertBeispiel
NiedrigAnerkennung bis ca. 50 €Geringe Auswirkung, aufwändig auszunutzen
Mittelca. 50–150 €Begrenzter Zugriff, klare Voraussetzungen
Hochca. 150–500 €Kontoübernahme, ernste Zugriffskontroll-Lücke
Kritischca. 500–1.500 €Bruch der Mandantentrennung, breiter Datenzugriff

Die konkrete Höhe richtet sich nach Qualität der Meldung, tatsächlicher Auswirkung, Reproduzierbarkeit und Schweregrad. Die Endentscheidung trifft immer ein Mensch. Keine Prämie gibt es insbesondere für:

Auf Wunsch nennen wir Sie mit Ihrer Zustimmung namentlich in einer Danksagung (Hall of Fame). Ohne ausdrückliche Zustimmung erfolgt keine Nennung.


Kontakt

Fragen zu diesem Programm? Schreiben Sie an security@dipsitter.com. Die maschinenlesbaren Angaben nach RFC 9116 finden Sie unter /.well-known/security.txt.

Stand dieser Richtlinie: 1. September 2026, Version 1.0.