Sicherheitsrichtlinie

Geltungsbereich

Diese Richtlinie gilt für Sicherheitslücken auf cryeffect.net und allen Subdomains. Ausgenommen sind Dienste, die von Dritten betrieben werden (z. B. externe CDN- oder Mailprovider).

Was wir uns ansehen

  • SQL-Injection, XSS, CSRF mit sicherheitsrelevanten Auswirkungen
  • Authentifizierungs- oder Autorisierungsschwächen
  • Offenlegung sensibler Daten
  • Kritische Fehlkonfigurationen

Was wir nicht als Schwachstelle werten

  • Banner-Grabbing / Versionsangaben ohne nachfolgende Ausnutzbarkeit
  • CSRF auf Formulare ohne sensible Daten
  • Fehlende Security-Header mit geringem Risiko
  • Clickjacking auf Seiten ohne sensible Funktionen
  • Veraltete Browser als solche

Wie melden

  • E-Mail: fansky@cryhost.de
  • Bitte beschreibe die Schwachstelle reproduzierbar: URL, Schritte, erwartetes vs. tatsächliches Verhalten
  • Falls möglich: Screenshots oder PoC

Verhaltensregeln

  • Keine DoS- oder DDoS-Angriffe
  • Kein Auslesen oder Verändern von Nutzerdaten
  • Keine öffentliche Veröffentlichung vor Abschluss der Behebung
  • Nur Schwachstellen testen, die zur Bestätigung nötig sind

Was wir bieten

  • Bestätigung der Meldung – wir bemühen uns, innerhalb von 7 Tagen zu antworten
  • Status-Updates während der Behebung
  • Keine finanzielle Belohnung – die Seite ist ein privates Projekt

Safe Harbor

Gutgläubige Meldungen, die sich an diese Richtlinie halten, werden nicht rechtlich verfolgt. Wir behalten uns vor, missbräuchliches Verhalten (z. B. Datenexfiltration, Erpressung) an die Strafverfolgungsbehörden weiterzuleiten.

Teilen
Author: Alex Görsch
Zuerst veröffentlicht: / Zuletzt aktualisiert: