Sicherheitslücke melden
Diese Seite beschreibt, wie du mir eine Sicherheitslücke auf simko-it.de meldest und was du von mir erwarten kannst. Sie ist die Langfassung der maschinenlesbaren Angaben in /.well-known/security.txt (RFC 9116).
Geltungsbereich
Diese Richtlinie gilt für die Domain simko-it.de samt allen Unterseiten und Endpunkten. Systeme Dritter, die von hier aus verlinkt sind, gehören ausdrücklich nicht dazu.
Betreibe ich eine Website für dich und du findest dort etwas: Melde es bitte trotzdem hier. Ich leite es an die zuständige Stelle weiter.
So meldest du
Per E-Mail an info@simko-it.de oder über das Kontaktformular. Deutsch und Englisch sind beide willkommen.
Hilfreich ist alles, womit ich den Fund nachvollziehen kann:
- betroffene URL oder betroffener Endpunkt
- Art der Lücke und wie sie sich auswirkt
- Schritte zum Nachstellen - gern knapp, Hauptsache reproduzierbar
- Datum und Uhrzeit deiner Tests, damit ich sie in den Logs wiederfinde
- ob und wie du genannt werden möchtest
Eine Verschlüsselung biete ich derzeit nicht an - es liegt kein PGP-Schlüssel vor. Enthält deine Meldung Daten, die nicht unverschlüsselt über E-Mail laufen sollten, schreib mir das kurz ohne die Details; dann finden wir einen anderen Weg.
Was ich zusage
- Eingangsbestätigung innerhalb von 72 Stunden.
- Erste Einschätzung innerhalb von 7 Tagen - ob ich die Lücke nachstellen konnte und wie ich sie einordne.
- Rückmeldung, wenn sie behoben ist. Bei kritischen Funden zügig, bei kleineren im Rahmen der normalen Pflege.
- Ich behandle deine Meldung vertraulich und gebe deine Daten nicht an Dritte weiter.
- Ich unternehme nichts rechtlich gegen dich, solange du dich an die Punkte unten hältst - auch dann nicht, wenn sich der Fund am Ende als Fehlalarm herausstellt.
Hinter simko-it.de steht eine einzelne Person, kein Bereitschaftsdienst. Die Fristen oben sind das, was ich realistisch halten kann. Hörst du nichts von mir, hake bitte nach - dann ist etwas untergegangen, nicht ignoriert worden.
Worum ich dich bitte
- Gib mir 90 Tage Zeit, bevor du den Fund veröffentlichst. Ist die Lücke vorher geschlossen, darfst du sofort darüber schreiben.
- Sieh nur so weit nach, wie es zum Nachweis nötig ist. Kein Auslesen, Verändern oder Löschen fremder Daten.
- Findest du fremde personenbezogene Daten: Zugriff abbrechen, nichts speichern, mir Bescheid geben.
- Keine Angriffe auf Verfügbarkeit (DoS), kein Spam, kein Social Engineering gegen mich oder Dritte.
- Keine Zugänge Dritter nutzen und keine Hintertüren hinterlassen.
Was mich nicht weiterbringt
Diese Punkte kenne ich und bewerte sie bewusst nicht als Lücke - eine Meldung dazu brauche ich nicht:
- Ergebnisse aus automatischen Scannern ohne belegbare Auswirkung
- fehlende Header, die für diese Seite ohne Wirkung bleiben
- Empfehlungen zu TLS-Verfahren ohne konkreten Angriffsweg
- fehlende Ratenbegrenzung ohne nachgewiesene Folge
- Self-XSS oder Angriffe, die den vollen Zugriff auf das Gerät des Opfers voraussetzen
- Berichte über Software-Versionen ohne betroffene Funktion auf dieser Seite
Bezahlung
Ein Bug-Bounty-Programm gibt es nicht, für Meldungen zahle ich kein Geld. Auf Wunsch nenne ich dich als Finderin oder Finder, sobald die Lücke geschlossen ist.
In English
This page explains how to report a security vulnerability affecting simko-it.de. Reports in English are welcome. The German text above is the authoritative version; this is a summary.
- Scope: the domain simko-it.de and its endpoints. Third-party systems linked from here are out of scope.
- How to report: email info@simko-it.de or use the contact form. Please include the affected URL, the impact, and steps to reproduce. No PGP key is available at the moment - if your report contains data that should not travel by plain email, say so without the details and we will find another way.
- What I commit to: acknowledgement within 72 hours, an initial assessment within 7 days, and a note once the issue is fixed. Your report is treated confidentially, and I will not pursue legal action against you as long as you follow the guidelines below - not even if the finding turns out to be a false alarm.
- What I ask: give me 90 days before publishing (or go ahead immediately once the issue is fixed), look only as far as needed to demonstrate the issue, never access, modify or delete other people's data, and no DoS, spam or social engineering.
- Out of scope: raw scanner output without demonstrated impact, missing headers with no effect on this site, TLS configuration advice without an attack path, missing rate limits without consequence, self-XSS, and version banners without an affected feature.
- Rewards: there is no bug bounty and I do not pay for reports. On request I will credit you once the issue is fixed.
simko-it.de is run by one person, not an on-call team. If you do not hear back, please follow up - something got lost rather than ignored.
Stand: 12.08.2026 · Maschinenlesbar unter /.well-known/security.txt