Website online. Maildienst im Aufbau; Start nach den Sicherheitsprüfungen.Zum Stand

Sicherheitslücken melden

Wie Sie uns eine Schwachstelle melden, was wir zusagen und was beim Testen tabu ist.

Stand: Öffentlich erreichbar ist bisher nur diese Website. Der Maildienst ist in Entwicklung und noch nicht Gegenstand von Meldungen. Ein Prämienprogramm gibt es nicht.

So melden Sie

Schreiben Sie an hello@patchletter.com, auf Deutsch oder Englisch. Einen eigenen OpenPGP-Schlüssel für Meldungen veröffentlichen wir vor dem Start des Maildienstes. Bis dahin gilt: Schicken Sie zunächst nur eine kurze Beschreibung ohne ausnutzbare Einzelheiten. Für den Rest vereinbaren wir mit Ihnen einen vertraulichen Weg.

Hilfreich sind:

  • die betroffene Adresse und der Zeitpunkt Ihrer Beobachtung,
  • die Schritte, mit denen sich das Verhalten nachstellen lässt,
  • Ihre Einschätzung der Auswirkung,
  • ob und wie Sie genannt werden möchten.

Was wir zusagen

  • Wir antworten innerhalb von 72 Stunden.
  • Wir halten Sie über Bewertung und Behebung auf dem Laufenden.
  • Nach der Behebung veröffentlichen wir gemeinsam mit Ihnen, wenn Sie das möchten.
  • Wir nennen Sie als Finderin oder Finder, sofern Sie zustimmen.

Was dazugehört

Im RahmenNicht im Rahmen
die Website unter lettron.eu und www.lettron.euSysteme Dritter, etwa von Hosting-, DNS- oder Zertifikatsanbietern
ihre Auslieferung: TLS, Sicherheits-Header, WeiterleitungenÜberlastungsangriffe und automatisierte Massenabfragen
die veröffentlichten Transparenzdateien und ihre SignaturTäuschung von Personen und physischer Zugriff
Meldungen ohne nachvollziehbare Auswirkung, etwa reine Versionsangaben

Regeln für das Testen

  • Testen Sie nur so weit, wie es für den Nachweis nötig ist.
  • Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie nichts.
  • Beeinträchtigen Sie die Erreichbarkeit nicht.
  • Geben Sie uns Zeit für die Behebung, bevor Sie Einzelheiten veröffentlichen.

Wer sich daran hält, handelt aus unserer Sicht in gutem Glauben. Eine rechtlich geprüfte Erklärung zum Verzicht auf rechtliche Schritte (Safe Harbor) ist vor dem Start des Maildienstes vorgesehen.

Die maschinenlesbare Fassung steht unter /.well-known/security.txt. Architektur und geplante Prüfungen beschreibt die Seite Sicherheit.