Verantwortungsvolle Offenlegung
Zuletzt aktualisiert: Juli 2026
1. Sicherheitskontakt
Wenn Sie eine Sicherheitsschwachstelle in MedCite entdecken, melden Sie diese bitte an security@medcite.eu. Wir bestätigen den Eingang innerhalb von 5 Werktagen und arbeiten daran, das Problem umgehend zu beheben.
2. Was Sie angeben sollten
- Eine klare Beschreibung der Schwachstelle
- Schritte zur Reproduktion des Problems
- Betroffene Version oder Komponente
- Ihre Kontaktinformationen (optional für anonyme Meldungen)
3. Im Geltungsbereich befindliche Schwachstellen
- Cross-Site-Scripting (XSS)
- Cross-Site-Request-Forgery (CSRF)
- Server-Side-Request-Forgery (SSRF)
- SQL- oder Command-Injection
- Umgehung von Authentifizierung oder Autorisierung
- Offenlegung sensibler Daten
- Remote Code Execution
4. Nicht im Geltungsbereich
- Social Engineering von Nutzern oder Mitarbeitern
- Physische Angriffe auf die Infrastruktur
- Denial-of-Service-Angriffe
- Probleme in Websites oder Diensten Dritter, die von MedCite verlinkt sind
- TLS-Konfigurationsschwächen, die nicht ausnutzbar sind
- Fehlende Sicherheitsheader ohne nachgewiesene Auswirkung
5. Testregeln
Bei der Untersuchung potenzieller Schwachstellen müssen Sie:
- Keine Benutzerdaten einsehen, ändern oder löschen
- Den Dienst nicht stören oder beeinträchtigen
- Keine Denial-of-Service-Tests durchführen
- Eine Schwachstelle nicht über das zur Bestätigung ihrer Existenz erforderliche Maß hinaus ausnutzen
- Das Problem vertraulich melden und eine angemessene Zeit für die Behebung vor der öffentlichen Offenlegung einräumen
- Alle geltenden Gesetze einhalten
6. Safe Harbour
Wir betrachten gutgläubige Sicherheitsforschung, die in Übereinstimmung mit dieser Richtlinie durchgeführt wird, als autorisierte Aktivität. Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die diese Richtlinien befolgen. Diese Richtlinie stellt kein Angebot eines Bug Bounty oder einer finanziellen Belohnung dar.
7. Anerkennung
Wir danken und würdigen Sicherheitsforscher, die gültige Schwachstellen gemäß dieser Richtlinie melden, es sei denn, sie wünschen Anonymität. Wir werden innerhalb von 5 Werktagen auf Meldungen antworten und die Forscher über den Fortschritt der Behebung auf dem Laufenden halten.