Wenn Sie in unserer Software oder auf einer unserer Websites eine Sicherheitslücke gefunden haben: bitte sagen Sie es uns. Diese Seite sagt, wie — und was Sie von uns erwarten können.
So melden Sie
Schreiben Sie an support@autenova.com. Bitte vertraulich — nicht als öffentlicher Beitrag in einem Forum, einem Ticket-System oder auf wordpress.org.
Hilfreich ist, was uns das Nachstellen erspart:
- eine Beschreibung des Problems und was sich damit anrichten lässt,
- die Schritte zum Nachstellen — ein Machbarkeitsnachweis, wenn Sie einen haben,
- die Version der Software und die Umgebung, in der Sie es gesehen haben (bei WordPress-Erweiterungen: Programm-, WordPress- und PHP-Version).
Eine Meldung auf Deutsch oder Englisch ist gleich willkommen.
Was wir zusagen
- Wir antworten. Den Eingang bestätigen wir innerhalb von drei Werktagen — auch dann, wenn die Einschätzung noch dauert.
- Wir halten Sie auf dem Laufenden, bis die Sache erledigt ist, und sagen Ihnen, was wir tun und wann.
- Wir stimmen die Veröffentlichung mit Ihnen ab. Wenn Sie Ihren Fund veröffentlichen möchten, verabreden wir einen Zeitpunkt, zu dem eine Korrektur bei den Nutzerinnen und Nutzern angekommen sein kann. Wir bitten um dieses Fenster; wir verlangen kein Schweigen.
- Wir nennen Sie, wenn Sie das möchten — und nennen Sie nicht, wenn Sie das nicht möchten.
- Wir gehen nicht gegen Sie vor. Wer im Rahmen dieser Seite in gutem Glauben forscht und meldet, hat von uns keine rechtlichen Schritte zu befürchten. Das gilt auch dann, wenn sich die Meldung am Ende als unbegründet herausstellt.
Wofür das gilt
Im Geltungsbereich ist der Code unserer eigenen Software, dieser Shop und die von uns betriebenen Dienste.
Nicht im Geltungsbereich sind Bibliotheken Dritter, die wir mitliefern — melden Sie diese bitte bei deren Herausgebern, aber sagen Sie uns trotzdem Bescheid, damit wir eine korrigierte Fassung nachziehen können. Ebenfalls außerhalb: die Systeme unserer Kundinnen und Kunden und die unserer Dienstleister.
Wenig hilfreich sind Berichte, die sich in einem Werkzeugbefund erschöpfen — automatisierte Scans ohne nachvollziehbare Auswirkung, fehlende Kopfzeilen ohne konkreten Angriffsweg, Hinweise auf theoretisch veraltete Fassungen. Wir sehen sie uns an, aber sie stehen hinten an.
Was wir Sie bitten, nicht zu tun
- keine Überlastungsangriffe und keine Tests, die den Betrieb stören,
- keine fremden Daten ansehen, verändern, kopieren oder aufbewahren — wenn Sie versehentlich auf welche stoßen, hören Sie auf und sagen Sie es uns,
- kein Social Engineering gegenüber uns, unseren Kundinnen oder unseren Dienstleistern.
Kein Bug-Bounty
Wir zahlen keine Prämien. Das ist keine Geringschätzung, sondern Ehrlichkeit über die Größe dieses Betriebs — und der Grund, warum die Zusagen oben umso ernster gemeint sind.
Maschinenlesbar
Dieselben Angaben stehen nach RFC 9116 unter /.well-known/security.txt.