Security Policy & Vulnerability Disclosure
IT-Sicherheit hat bei uns höchste Priorität. Wir schätzen die Arbeit von Security-Forschern und der Entwickler-Community, die dazu beiträgt, unsere Systeme und Daten sicher zu halten.
Wenn Sie eine Sicherheitslücke in unseren Systemen oder Diensten entdeckt haben, bitten wir Sie, uns dies im Rahmen einer verantwortungsvollen Offenlegung (Coordinated Vulnerability Disclosure) mitzuteilen.
1. Kontakt aufnehmen
Bitte melden Sie Sicherheitslücken direkt an unsere Security-Adresse:
- E-Mail: contact(at)marcelmarty.ch
- PGP-Schlüssel: Zur verschlüsselten Kommunikation nutzen Sie bitte unseren OpenPGP-Key unter https://www.marcelmarty.ch/.well-known/pgp-key.txt
- Sprachen: Deutsch, Englisch
Bitte senden Sie uns eine möglichst detaillierte Beschreibung der Schwachstelle (z. B. PoC, Schritte zur Reproduktion, betroffene URLs oder Parameter).
2. Verhaltensregeln (Rules of Engagement)
Um im Rahmen dieser Policy zu handeln und uns sowie unsere Nutzer zu schützen, bitten wir Sie um die Einhaltung folgender Grundsätze:
- Datenschutz beachten: Greifen Sie nicht auf fremde personenbezogene Daten zu, verändern oder löschen Sie diese nicht. Falls Sie im Rahmen der Forschung auf Daten stossen, brechen Sie den Vorgang ab und informieren Sie uns umgehend.
- Keine Betriebsunterbrechung: Führen Sie keine Denial-of-Service-Angriffe (DoS/DDoS) durch und nutzen Sie keine Automated Scanning Tools mit hoher Intensität, die die Stabilität unserer Dienste beeinträchtigen könnten.
- Kein Social Engineering / Phishing: Angriffe auf Mitarbeiter, Partner oder Kunden (z. B. Phishing, Spam, Social Engineering) sind ausdrücklich untersagt.
- Vertraulichkeit wahren: Veröffentlichen Sie keine Details zur Schwachstelle, bevor wir die Lücke behoben haben und eine gemeinsame Abstimmung erfolgt ist.
3. Unser Versprechen an Sie
Wenn Sie Schwachstellen in Übereinstimmung mit dieser Policy melden:
- Rückmeldung: Wir bestätigen den Eingang Ihrer Meldung in der Regel innerhalb von 2 bis 3 Werktagen.
- Behebung: Wir analysieren das Problem zeitnah und halten Sie über den Fortschritt der Behebung auf dem Laufenden.
- Rechtssicherheit (Safe Harbor): Wir werden keine rechtlichen Schritte gegen Sie einleiten, solange Sie sich an diese Richtlinien halten und nach treuem Glauben (Good Faith) handeln.
- Nennung (optional): Auf Wunsch nennen wir Sie nach erfolgreicher Behebung der Schwachstelle gerne namentlich als Dank für Ihren Beitrag.
4. Anwendungsbereich (Scope)
In Scope:
- Webseiten und Onlinedienste unter der Domain *.marcelmarty.ch
- Von uns betriebene Infrastruktur und eigene Extensions/Applikationen
Out of Scope:
- Dienste von Drittanbietern oder extern gehostete Services, die nicht unter unserer direkten Kontrolle stehen.
- Social Engineering, Spam, Phishing.
- Reine Volumentests / Denial of Service (DoS/DDoS).
- Berichte über fehlende Security-Best-Practices ohne konkreten Nachweis einer Ausnutzbarkeit (z. B. fehlende DMARC-Einträge ohne Nachweis von Missbrauch, reine Banner-Grabbing-Informationen).
5. Anwendbares Recht & Gerichtsstand
Diese Policy und alle daraus resultierenden Interaktionen unterliegen Schweizer Recht. Gerichtsstand ist Winterthur, Schweiz.
Letzte Aktualisierung: Juli 2026