Geltungsbereich
Diese Richtlinie gilt für Sicherheitslücken auf cryeffect.net und allen Subdomains. Ausgenommen sind Dienste, die von Dritten betrieben werden (z. B. externe CDN- oder Mailprovider).
Was wir uns ansehen
- SQL-Injection, XSS, CSRF mit sicherheitsrelevanten Auswirkungen
- Authentifizierungs- oder Autorisierungsschwächen
- Offenlegung sensibler Daten
- Kritische Fehlkonfigurationen
Was wir nicht als Schwachstelle werten
- Banner-Grabbing / Versionsangaben ohne nachfolgende Ausnutzbarkeit
- CSRF auf Formulare ohne sensible Daten
- Fehlende Security-Header mit geringem Risiko
- Clickjacking auf Seiten ohne sensible Funktionen
- Veraltete Browser als solche
Wie melden
- E-Mail: fansky@cryhost.de
- Bitte beschreibe die Schwachstelle reproduzierbar: URL, Schritte, erwartetes vs. tatsächliches Verhalten
- Falls möglich: Screenshots oder PoC
Verhaltensregeln
- Keine DoS- oder DDoS-Angriffe
- Kein Auslesen oder Verändern von Nutzerdaten
- Keine öffentliche Veröffentlichung vor Abschluss der Behebung
- Nur Schwachstellen testen, die zur Bestätigung nötig sind
Was wir bieten
- Bestätigung der Meldung – wir bemühen uns, innerhalb von 7 Tagen zu antworten
- Status-Updates während der Behebung
- Keine finanzielle Belohnung – die Seite ist ein privates Projekt
Safe Harbor
Gutgläubige Meldungen, die sich an diese Richtlinie halten, werden nicht rechtlich verfolgt. Wir behalten uns vor, missbräuchliches Verhalten (z. B. Datenexfiltration, Erpressung) an die Strafverfolgungsbehörden weiterzuleiten.