Missbrauch oder Sicherheitsproblem melden

Du hast eine Sicherheitslücke in einem unserer Angebote gefunden oder eine Phishing-Mail, die sich als wir ausgibt? Danke, dass du dich meldest. Je früher wir davon wissen, desto schneller können wir unsere Kunden schützen.

Welche Domains zu uns gehören

Diese Domains gehören zu uns, jeweils mit allen Subdomains.

  • on-promise.cloud
    • on-promise-cloud.com
    • on-promise-cloud.de
  • startup-business-cockpit.de
  • grounds-up.coffee
    • grounds-up.de
  • secure-vibe-coding.de
    • secure-vibe-coding.com
  • driftguard.de

Was du melden kannst

  • Sicherheitslücken auf einer der oben genannten Domains
  • Phishing und Betrug: Mails, Links oder Websites, die sich als wir ausgeben, aber von keiner dieser Domains stammen
  • Missbrauch unserer Dienste

Was uns hilft

  • Was passiert ist, in deinen Worten
  • Die betroffene URL
  • Zeitpunkt mit Zeitzone
  • Technische Details, etwa Anfrage und Antwort, Screenshots oder Debug-Ausgaben
  • Wie wir dich für Rückfragen erreichen

So erreichst du uns

security@on-promise.cloud

Maschinenlesbar findest du unsere Kontaktdaten auch unter /.well-known/security.txt

Was dann passiert

Wir prüfen jede Meldung und melden uns bei dir. Bei einem echten Sicherheitsproblem gilt bei uns Stop-the-Line: Es hat Vorrang vor allem anderen. Was wir daraus lernen, teilen wir später offen im Kompendium, damit andere nicht in dieselbe Falle laufen.

Ein Bug-Bounty-Programm haben wir nicht, für Meldungen zahlen wir keine Belohnung. Unser Dank ist dir trotzdem sicher.

Meldungen in guter Absicht

Wenn du auf den oben genannten Domains in guter Absicht nach Sicherheitslücken suchst und sie uns meldest, leiten wir keine rechtlichen Schritte gegen dich ein. Dafür bitten wir dich:

  • nur so weit zu testen, wie es nötig ist, um das Problem nachzuweisen,
  • keine Daten anderer einzusehen, zu verändern oder zu löschen und Daten, auf die du dabei stößt, nicht weiterzugeben,
  • den Betrieb nicht zu stören, also keine Last- oder Denial-of-Service-Tests und kein Social Engineering,
  • die Lücke erst öffentlich zu machen, wenn wir sie behoben oder uns gemeinsam darauf verständigt haben.

Dienste Dritter, die wir nutzen, fallen nicht darunter. Lücken dort meldest du bitte direkt beim jeweiligen Anbieter.

Vertraulich

Wir behandeln jede Meldung vertraulich und speichern sie nur so lange, wie es gesetzlich vorgeschrieben ist. Mehr dazu in der Datenschutzerklärung.

Häufige Fragen

Ich bin mir nicht sicher, ob es wirklich eine Sicherheitslücke ist. Soll ich trotzdem melden?

Ja, lieber einmal zu viel als zu wenig. Wir schauen es uns an und sagen dir, was wir daraus machen.

Ich habe eine verdächtige Mail bekommen. Was soll ich tun?

Klick auf keine Links darin und gib keine Daten ein. Leite die Mail am besten als Anhang an security@on-promise.cloud weiter, dann bleiben die technischen Kopfzeilen erhalten, die uns bei der Einordnung helfen.

Darf ich über meinen Fund berichten?

Gern, sobald die Lücke behoben ist oder wir uns gemeinsam auf einen Zeitpunkt verständigt haben. Wenn du magst, erwähnen wir dich dann auch, wenn wir im Kompendium darüber schreiben.

Gilt das auch für Dienste, die ihr nutzt, etwa euren Cloud-Anbieter?

Nein. Lücken bei Drittanbietern meldest du bitte direkt dort. Wenn du unsicher bist, ob etwas zu uns gehört, schau in die Domainliste oben oder schreib uns einfach.

Zahlt ihr eine Belohnung?

Nein, ein Bug-Bounty-Programm haben wir nicht. Unser Dank ist dir trotzdem sicher.