Richtlinie zur Offenlegung von Schwachstellen
Bei Kraaft haben die Sicherheit unserer Nutzer und deren Daten oberste Priorität. Wir wissen, dass kein System perfekt ist, und begrüßen daher die Unterstützung durch Sicherheitsforscher sowie alle Personen, die eine Schwachstelle in unseren Diensten identifizieren. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle verantwortungsbewusst melden können und was Sie im Gegenzug von uns erwarten dürfen.
Verzicht auf Strafverfolgung
Kraaft verpflichtet sich, keine rechtlichen Schritte einzuleiten oder die Behörden zu informieren, sofern eine Schwachstelle in gutem Glauben und unter Einhaltung dieser Richtlinie entdeckt und gemeldet wird. Wir betrachten eine solche Recherche als autorisierten und willkommenen Beitrag.
Konkret bedeutet das: Solange Sie diese Richtlinie einhalten,
Veröffentlichen, teilen oder speichern Sie keine Informationen über die Schwachstelle (Beiträge, Videos, Foren, soziale Netzwerke usw.).
- Wir werden aufgrund Ihrer Recherche keine rechtlichen Schritte gegen Sie einleiten.
- Wir werden Ihre Aktivitäten nicht als Verstoß gegen unsere Nutzungsbedingungen betrachten.
- Wir werden mit Ihnen zusammenarbeiten, um das Problem zu verstehen und schnell zu beheben.
Veröffentlichen Sie die Schwachstelle nicht vor oder nach der Behebung ohne unsere vorherige Zustimmung (siehe „Koordinierte Offenlegung“).
Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, weil Sie im Rahmen dieser Richtlinie gehandelt haben, werden wir die notwendigen Schritte unternehmen, um klarzustellen, dass Ihr Vorgehen autorisiert war.
Führen Sie keine aggressiven automatisierten Scans, Denial-of-Service-Angriffe oder Massenversendungen (Spam) durch.
Geltungsbereich
Versuchen Sie nicht, auf Konten oder Daten anderer Benutzer zuzugreifen, diese zu verändern oder zu löschen.
Diese Richtlinie gilt für die folgenden von Kraaft betriebenen Assets:
Beeinträchtigen Sie nicht die Vertraulichkeit, Integrität oder Verfügbarkeit unserer Dienste oder Daten.
- Die Webanwendung: app.kraaft.co
- Die öffentliche API und ihre Dokumentation: developers.kraaft.co
- Die Website: www.kraaft.com
- Die mobilen Apps von Kraaft: iOS (App Store) und Android (Google Play)
Erheben Sie nur die Informationen, die unbedingt erforderlich sind, um die Schwachstelle nachzuweisen.
Außerhalb des Geltungsbereichs
Führen Sie Ihre Recherchen ausschließlich innerhalb des oben definierten Bereichs durch.
Von dieser Richtlinie nicht abgedeckt sind:
Wir bitten Sie um Folgendes:
- Die zugrunde liegende Hosting-Infrastruktur (Google Cloud Platform), die von unserem Hosting-Anbieter verwaltet wird.
- Dienste und Plattformen von Drittanbietern, die wir nutzen. Bitte melden Sie diese direkt an die jeweiligen Anbieter.
- Jegliche Maßnahmen, die sich gegen unsere Mitarbeiter, unsere Büros oder unsere internen Systeme richten (Social Engineering, Phishing, physischer Zugriff).
Arten von Berichten, die wir nicht akzeptieren (außer bei konkretem Nachweis der Ausnutzbarkeit und tatsächlicher Auswirkung):
- Fehlende HTTP-Sicherheitsheader oder bewährte Konfigurationspraktiken für TLS/SSL ohne Nachweis einer tatsächlichen Auswirkung.
- Rohe Ergebnisse automatisierter Scanner ohne Proof-of-Concept (PoC).
- Self-XSS oder XSS/HTML-Injection ohne nachweisbare Auswirkungen.
- Fehlende Ratenbegrenzung (Rate Limiting), Brute-Force-Angriffe.
- CSRF auf nicht authentifizierten Formularen oder ohne sensible Aktionen; Logout-CSRF.
- E-Mail-Spoofing / Probleme mit SPF, DKIM, DMARC.
- Benutzeraufzählung (E-Mail-Adresse, Benutzername usw.).
- Offenlegung von Versionen / Bannern, bereits öffentlich zugängliche Informationen.
- Clickjacking auf Seiten ohne sensible Aktionen; Tabnabbing. Verwendung einer als anfällig bekannten Bibliothek ohne Nachweis der Ausnutzbarkeit.
- Schwachstellen, die ausschließlich veraltete oder nicht gepatchte Browser betreffen.
- Jegliche Angriffe, die einen physischen Zugriff oder einen Man-in-the-Middle-Angriff (MITM) auf das Gerät des Opfers erfordern.
- Jegliche Maßnahmen, die die Verfügbarkeit des Dienstes beeinträchtigen könnten (Denial-of-Service / DoS / DDoS).
Zu beachtende Regeln
Wir bitten Sie um Folgendes:
- Führen Sie Ihre Recherchen ausschließlich innerhalb des oben definierten Bereichs durch.
- Erheben Sie nur die Informationen, die unbedingt erforderlich sind, um die Schwachstelle nachzuweisen.
- Beeinträchtigen Sie nicht die Vertraulichkeit, Integrität oder Verfügbarkeit unserer Dienste oder Daten.
- Versuchen Sie nicht, auf Konten oder Daten anderer Nutzer zuzugreifen, diese zu verändern oder zu löschen.
- Führen Sie keine aggressiven automatisierten Scans, Denial-of-Service-Angriffe oder Massenversendungen (Spam) durch.
- Veröffentlichen Sie keine Informationen die Schwachstelle vor oder nach der Behebung ohne unsere vorherige Zustimmung (siehe „Koordinierte Offenlegung“).
- Veröffentlichen, teilen oder speichern Sie keine Informationen zur Schwachstelle (Posts, Videos, Foren, soziale Netzwerke usw.).
Personenbezogene Daten: Sollten Sie bei Ihren Recherchen auf personenbezogene Daten stoßen (von Nutzern, Kunden oder Kraaft), müssen Sie Ihre Aktivitäten umgehend einstellen, diese weder kopieren noch speichern und uns unverzüglich informieren. Diese Anforderung ergibt sich aus unseren Verpflichtungen gemäß DSGVO (Verordnung (EU) 2016/679).
So melden Sie uns eine Schwachstelle
- Senden Sie Ihren Bericht per E-Mail an security@kraaft.co. Unser Sicherheitskontakt ist zudem in unserer security.txt-Datei aufgeführt ( https://www.kraaft.com/.well-known/security.txt ).
- Beschreiben Sie die Schwachstelle so detailliert wie möglich: betroffene Komponente, Schritte zur Reproduktion, Proof-of-Concept, potenzielle Auswirkungen sowie Ihre Kontaktdaten.
- Geben Sie gültige Kontaktdaten (E-Mail) an: Wir kommen gegebenenfalls auf Sie zurück, falls weitere Informationen erforderlich sind.
- Behandeln Sie alle Informationen zur Schwachstelle bis zu deren Behebung vertraulich.
Unsere Verpflichtungen
Wenn Ihre Meldung dieser Richtlinie entspricht, verpflichtet sich Kraaft zu Folgendem:
- Den Eingang Ihres Berichts innerhalb von 15 Werktagen bestätigen.
- Die Schwachstelle bewerten, ihre Validität bestätigen und Sie über den Fortschritt der Bearbeitung auf dem Laufenden halten.
- Bestätigte Schwachstellen entsprechend ihrem Schweregrad und unter Einhaltung unserer internen Fristen beheben:
- Kritisch: innerhalb von 14 Tage
- Hoch: innerhalb von 30 Tage
- Mittel: innerhalb von 60 Tage
- Gering: zwischen 90 bis 180 Tage
- Sie zu informieren, sobald die Korrektur bereitgestellt wurde.
Koordinierte Offenlegung
Wir praktizieren eine koordinierte Offenlegung. Wir bitten Sie, keine Informationen über die Schwachstelle öffentlich zu machen, bevor diese behoben wurde und keine gegenseitige Vereinbarung über den Zeitplan und den Inhalt der Kommunikation getroffen wurde. Wir verpflichten uns, innerhalb eines angemessenen Zeitrahmens mit Ihnen zusammenzuarbeiten.
Anerkennung
Kraaft bietet kein finanzielles Belohnungsprogramm (Bug Bounty) an. Mit Ihrem Einverständnis freuen wir uns jedoch, Ihnen öffentlich zu danken, sobald die Schwachstelle behoben wurde. Sie können sich auch dafür entscheiden, anonym zu bleiben.
Meldung an die ANSSI
In Frankreich erlaubt Artikel L2321-4 des Verteidigungsgesetzbuches unter bestimmten Bedingungen die gutgläubige Meldung einer Schwachstelle an die ANSSI (Nationale Agentur für Sicherheit der Informationssysteme), welche die Identität des Melders vertraulich behandeln kann. Dieser Weg steht Ihnen ergänzend zu einer direkten Meldung an Kraaft offen.
Sonstiges
Kraaft behält sich das Recht vor, jeden Schwachstellenbericht nach eigenem Ermessen anzunehmen oder abzulehnen. Nur der erste Melder einer gültigen Schwachstelle wird anerkannt; Duplikate werden nicht berücksichtigt. Dieselbe Schwachstelle, die an mehreren Stellen derselben Anwendung auftritt, wird als eine einzige Schwachstelle betrachtet.
Mit der Meldung einer Schwachstelle erkennen Sie an, dass Ihr Handeln auf freiwilliger Basis erfolgt, ohne Erwartung einer finanziellen oder sonstigen Vergütung, und im Rahmen dieser Richtlinie stattfindet.
Zuletzt aktualisiert : @August 24, 2026



















