Sicherheit und Schwachstellenmeldungen
Sie haben eine Sicherheitslücke in dieser Website, im Shop oder in einem meiner Joomla- und WordPress-Plugins gefunden? Dann melden Sie sie bitte direkt an mich - nicht öffentlich. Diese Seite beschreibt den Meldeweg, was Sie von mir erwarten können und welche Regeln dabei gelten.
Kontaktstelle für Sicherheitsmeldungen
security@tonino-gerns.de. Meldesprachen: Deutsch oder Englisch. Maschinenlesbar hinterlegt in /.well-known/security.txt nach RFC 9116.
Hilfreich für eine schnelle Bearbeitung: betroffenes Produkt und Version, eine Schritt-für-Schritt-Beschreibung zum Nachstellen, die erwartete und die tatsächliche Wirkung sowie - falls vorhanden - Proof-of-Concept-Code oder Screenshots.
Was Sie von mir erwarten können
- Eingangsbestätigung innerhalb von 3 Werktagen.
- Erste Einschätzung (bestätigt, kein Fehler, Rückfragen) innerhalb von 10 Werktagen.
- Behebung: kritische und leicht ausnutzbare Schwachstellen so schnell wie möglich, Ziel sind 30 Tage ab Bestätigung. Bei geringerem Schweregrad wird der Fix in das nächste reguläre Release eingeplant.
- Veröffentlichung: Nach Bereitstellung des Updates wird die behobene Schwachstelle im Changelog des Produkts beschrieben - mit Wirkung, betroffenen Versionen und der Version, die den Fix enthält.
- Koordinierte Offenlegung: Ich bitte um 90 Tage Zurückhaltung ab Ihrer Meldung, bevor Sie Details veröffentlichen. Ist ein Fix früher verfügbar und ausgeliefert, endet die Frist entsprechend früher. Auf Wunsch nenne ich Sie im Changelog als Finder oder Finderin.
Ein Bug-Bounty-Programm gibt es nicht, es werden also keine Prämien gezahlt. Meldungen werden trotzdem ernst genommen und zügig bearbeitet.
Geltungsbereich
- www.tonino-gerns.de einschließlich Shop und Kundenkonto
- alle von mir veröffentlichten Joomla- und WordPress-Erweiterungen, kostenpflichtig wie kostenlos
Nicht im Geltungsbereich: Dienste Dritter, die lediglich eingebunden sind (zum Beispiel Zahlungsabwicklung, reCAPTCHA oder Hosting-Infrastruktur). Melden Sie solche Funde bitte direkt beim jeweiligen Anbieter - ein Hinweis an mich ist trotzdem willkommen.
Regeln für Sicherheitsforschende
Wer sich an die folgenden Regeln hält, muss von mir keine rechtlichen Schritte befürchten. Ich betrachte solche Meldungen als erwünschten Beitrag zur Sicherheit meiner Produkte.
- Keine Denial-of-Service-Tests, kein Lasttest, kein Spam.
- Keine Zugriffe auf fremde Konten oder Daten. Reicht ein Nachweis mit einem eigenen Testkonto, nutzen Sie dieses. Geraten Ihnen unvermeidbar fremde Daten in die Hände: Zugriff sofort beenden, nichts speichern, nichts weitergeben, in der Meldung erwähnen.
- Kein Social Engineering, kein physischer Zugriff, keine Angriffe auf Mitarbeitende oder Kunden.
- Keine dauerhaften Veränderungen an Daten oder Systemen und keine Hintertüren.
- Keine Veröffentlichung vor Ablauf der oben genannten Frist.
Sicherheitsupdates und Supportzeitraum
Für jedes Produkt stelle ich Sicherheitsupdates mindestens 5 Jahre ab dem Inverkehrbringen der jeweiligen Produktversion bereit. Sicherheitsupdates sind kostenlos und werden getrennt von Funktionserweiterungen ausgeliefert, damit sie sich ohne funktionale Änderungen einspielen lassen. Endet der Supportzeitraum eines Produkts, wird das vorher auf der jeweiligen Produktseite angekündigt.
Supportzeitraum meint dabei die Bereitstellung von Sicherheitsupdates im Sinne der Verordnung. Funktionserweiterungen, Anpassungen an künftige Joomla- oder WordPress-Hauptversionen und individuelle Supportleistungen gehören nicht dazu; sie richten sich nach der gebuchten Lizenz.
Updates erreichen Sie über die Joomla- beziehungsweise WordPress-eigene Update-Funktion sowie als Download im Kundenkonto. Die Prüfsumme jedes Pakets ist im Update-Manifest hinterlegt, eine Stückliste der Bestandteile (SBOM) liegt jedem Release bei.
Rechtlicher Rahmen
Diese Richtlinie setzt die Anforderungen des Cyber Resilience Act um (Verordnung (EU) 2024/2847, Anhang I Teil II Nummer 5 sowie Artikel 13). Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melde ich zusätzlich fristgerecht an die zuständigen europäischen Stellen - Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach Behebung. Betroffene Nutzerinnen und Nutzer informiere ich, sobald ein Update oder eine Gegenmaßnahme bereitsteht.