Sicherheit & Responsible Disclosure

Falls du eine Sicherheitslücke in PflichtPilot findest, melde sie bitte verantwortungsvoll. Diese Seite beschreibt den Kontaktweg, was wir versprechen — und was wir nicht garantieren.

Kontakt

E-Mail: security@pflichtpilot.app

Maschinell auslesbare Kontaktdaten gemäß RFC 9116: /.well-known/security.txt

Was wir tun

Wir bestätigen den Eingang innerhalb von 5 Werktagen. Wir prüfen den Bericht, koordinieren bei Bestätigung einen Veröffentlichungs-Zeitplan, und nennen dich auf Wunsch im Changelog als Finder.

Bei kritischen Befunden priorisieren wir den Fix und informieren dich vor dem Release.

Was wir nicht versprechen

Wir betreiben kein Bug-Bounty-Programm. Es gibt keine Geldprämien, keine festen SLA-Reaktionszeiten und keine automatische Plattform-Abwicklung. PflichtPilot wird aktuell von einer Person gebaut — bitte verstehe Antwortzeiten in diesem Kontext.

Erwünscht

Konkrete Reports mit Repro-Schritten. Wenn möglich gegen die Staging-Umgebung (staging.pflichtpilot.app) testen, nicht gegen die Produktion.

Hinweise auf: Authentifizierungs-/Autorisierungslücken, Dateninjektion, Zugriff auf fremde Konten, RLS-Bypass, Stripe-Endpoint-Manipulation, XSS, CSRF, Open Redirect, exponierte Secrets.

Nicht erwünscht

Tests, die fremde Konten oder Daten betreffen. Denial-of-Service-Versuche. Social Engineering gegen Personen oder Support. Automatisierte Vulnerability-Scans gegen die Produktion ohne vorherige Absprache. Berichte über fehlende „Defense-in-Depth“-Header oder rein theoretische Risiken ohne reproduzierbaren Exploit-Pfad.

Geltungsbereich

In Scope: pflichtpilot.app, staging.pflichtpilot.app, alle Subdomains, die Web-App-Oberfläche, die Edge Functions, die Stripe-Integration.

Out of Scope: Drittsysteme (Supabase-Plattform, Stripe-Plattform, Cloudflare-Plattform, Hosting-Provider) — bitte direkt dort melden.