Sicherheit & Responsible Disclosure
Falls du eine Sicherheitslücke in PflichtPilot findest, melde sie bitte verantwortungsvoll. Diese Seite beschreibt den Kontaktweg, was wir versprechen — und was wir nicht garantieren.
Kontakt
E-Mail: security@pflichtpilot.app
Maschinell auslesbare Kontaktdaten gemäß RFC 9116: /.well-known/security.txt
Was wir tun
Wir bestätigen den Eingang innerhalb von 5 Werktagen. Wir prüfen den Bericht, koordinieren bei Bestätigung einen Veröffentlichungs-Zeitplan, und nennen dich auf Wunsch im Changelog als Finder.
Bei kritischen Befunden priorisieren wir den Fix und informieren dich vor dem Release.
Was wir nicht versprechen
Wir betreiben kein Bug-Bounty-Programm. Es gibt keine Geldprämien, keine festen SLA-Reaktionszeiten und keine automatische Plattform-Abwicklung. PflichtPilot wird aktuell von einer Person gebaut — bitte verstehe Antwortzeiten in diesem Kontext.
Erwünscht
Konkrete Reports mit Repro-Schritten. Wenn möglich gegen die Staging-Umgebung (staging.pflichtpilot.app) testen, nicht gegen die Produktion.
Hinweise auf: Authentifizierungs-/Autorisierungslücken, Dateninjektion, Zugriff auf fremde Konten, RLS-Bypass, Stripe-Endpoint-Manipulation, XSS, CSRF, Open Redirect, exponierte Secrets.
Nicht erwünscht
Tests, die fremde Konten oder Daten betreffen. Denial-of-Service-Versuche. Social Engineering gegen Personen oder Support. Automatisierte Vulnerability-Scans gegen die Produktion ohne vorherige Absprache. Berichte über fehlende „Defense-in-Depth“-Header oder rein theoretische Risiken ohne reproduzierbaren Exploit-Pfad.
Geltungsbereich
In Scope: pflichtpilot.app, staging.pflichtpilot.app, alle Subdomains, die Web-App-Oberfläche, die Edge Functions, die Stripe-Integration.
Out of Scope: Drittsysteme (Supabase-Plattform, Stripe-Plattform, Cloudflare-Plattform, Hosting-Provider) — bitte direkt dort melden.