Christin Löhner, Studio für freie Technik Sulz am Neckar, DE · Verfügbar 2026
IT-Sicherheit

Security Policy

Wenn du auf chrislo.de eine Sicherheitslücke findest, sollst du nicht raten müssen, wohin damit. Diese Seite beschreibt, was ich mir von einer Meldung wünsche und welche Grenzen dabei gelten.

Kontakt

Meldungen zu Sicherheitslücken bitte per E-Mail an security@chrislo.de senden. Deutsch ist bevorzugt, Englisch ist ebenfalls in Ordnung.

Bitte nutze diese Adresse nur für Sicherheitsmeldungen zu chrislo.de. Allgemeine Anfragen gehören an hallo@chrislo.de.

Scope

Diese Richtlinie gilt für die öffentliche Website www.chrislo.de inklusive der kanonischen /.well-known/security.txt.

Nicht eingeschlossen sind externe Dienste, verlinkte Websites, Mastodon-Profile, Forgejo-Repositories, Mailserver, Kundensysteme und andere Infrastruktur, die nicht ausdrücklich Teil von www.chrislo.de ist.

Erwünschte Meldungen

Hilfreich sind konkrete, nachvollziehbare Hinweise auf technische Schwachstellen, zum Beispiel:

  • offen erreichbare Dateien oder Verzeichnisse, die nicht öffentlich sein sollten
  • fehlerhafte HTTP-Sicherheitsheader oder TLS-Konfigurationen
  • Möglichkeiten, fremde Inhalte einzuschleusen oder auszuführen
  • Hinweise auf unbeabsichtigte Datenweitergabe an Dritte
  • Konfigurationsfehler, die die Verfügbarkeit oder Integrität der Website gefährden

Nicht erwünscht

Bitte führe keine Tests durch, die Schaden verursachen, Daten verändern oder die Website stören. Insbesondere nicht erlaubt sind:

  • Denial-of-Service-Tests, Lasttests oder automatisierte Scans mit hoher Request-Zahl
  • Social Engineering, Phishing, Betrug oder Kontaktaufnahme mit Dritten
  • Zugriff auf, Kopieren, Verändern oder Löschen fremder Daten
  • Ausnutzen einer Schwachstelle über den minimal nötigen Nachweis hinaus
  • Tests gegen Systeme, die nicht im Scope dieser Richtlinie stehen

Was in die Meldung gehört

Je klarer die Meldung ist, desto schneller kann ich sie prüfen. Bitte nenne, wenn möglich:

  • die betroffene URL oder Komponente
  • eine kurze Beschreibung des Problems
  • Schritte zur Reproduktion
  • die möglichen Auswirkungen
  • relevante Header, Screenshots oder kurze Logauszüge

Bitte sende keine personenbezogenen Daten mit, außer sie sind für den Nachweis zwingend erforderlich. Wenn du versehentlich solche Daten siehst, brich den Test ab und melde nur, dass ein Zugriff möglich war.

Umgang mit deiner Meldung

Ich bestätige den Eingang in der Regel innerhalb von drei Werktagen. Danach prüfe ich die Meldung, behebe bestätigte Schwachstellen nach Risiko und Aufwand und gebe dir Rückmeldung, sobald es etwas Belastbares zu sagen gibt.

Bitte veröffentliche Details erst, wenn die Schwachstelle behoben ist oder wir einen sinnvollen Zeitpunkt abgesprochen haben. Wenn ich nicht reagiere, erinnere mich bitte noch einmal über dieselbe Adresse.

Keine Bug Bounty

chrislo.de ist eine kleine, statische Website und kein Bug-Bounty-Programm. Es gibt keinen Anspruch auf Vergütung, Finderlohn, Hall of Fame oder öffentliche Nennung.

Rechtlicher Rahmen

Wenn du gutgläubig handelst, dich an diese Richtlinie hältst und nur den minimal nötigen Nachweis führst, werde ich wegen deiner Sicherheitsmeldung keine rechtlichen Schritte gegen dich einleiten. Das ist keine Zusage für Dritte und kein Schutz vor staatlicher Strafverfolgung.

Mir geht es darum, verantwortungsvolle Hinweise möglich zu machen: melden statt ausnutzen, klären statt verschweigen.

Stand

Diese Security Policy ist aktuell gültig und hat den Stand: August 2026.