Wir verkaufen Penetrationstests und richten für Kunden Meldeprozesse für Schwachstellen ein. Deshalb gilt für unsere eigenen Systeme derselbe Maßstab: Wenn Sie eine Schwachstelle finden, wollen wir davon erfahren. Wir behandeln Ihre Meldung vertraulich, beheben das Problem so schnell wie möglich und halten Sie dabei auf dem Laufenden.
Geltungsbereich
Diese Richtlinie gilt für Systeme, die die DeViLink Software GmbH unter der Marke DeViLink selbst betreibt:
- www.devilink-consulting.com: diese Website einschließlich ihrer Formulare und API-Endpunkte
- app.devilink.ai: die Engineering Intelligence Platform (EIP) mit allen Modulen, z. B. DevInsight und DevShield
- weitere Subdomains von devilink-consulting.com und devilink.ai, sofern sie von uns betrieben werden
Nicht im Geltungsbereich sind Systeme von Dienstleistern, die wir einsetzen (z. B. CRM-, E-Mail- oder Hosting-Anbieter), und Systeme unserer Kunden. Schwachstellen dort melden Sie bitte direkt beim jeweiligen Betreiber. Wenn Sie unsicher sind, wem ein System gehört, schreiben Sie uns. Wir leiten Ihre Meldung weiter.
So melden Sie eine Schwachstelle
Schreiben Sie an info@devilink-consulting.com und beginnen Sie den Betreff mit „Security:“, damit Ihre Meldung sofort beim Security-Team landet. Hilfreich sind:
- betroffenes System, URL oder Komponente
- Art der Schwachstelle und mögliche Auswirkungen
- Schritte zur Reproduktion, gern mit Proof of Concept, Screenshots oder Request/Response
- Zeitpunkt Ihres Tests und, falls vorhanden, die verwendete IP-Adresse
- wie wir Sie erreichen und ob Sie namentlich genannt werden möchten
Wenn Sie Details lieber verschlüsselt übermitteln möchten, schicken Sie zuerst eine kurze Nachricht ohne technische Details. Wir vereinbaren dann einen sicheren Kanal mit Ihnen.
Meldungen nehmen wir auf Deutsch und Englisch entgegen.
Unsere Zusagen
- Eingangsbestätigung innerhalb von 3 Werktagen
- Erste Einschätzung (bestätigt, Schweregrad, nächste Schritte) innerhalb von 10 Werktagen
- Behebung nach Schweregrad: kritische Schwachstellen schnellstmöglich, alle anderen in der Regel innerhalb von 90 Tagen
- Transparenz: Wir informieren Sie über den Stand und sagen Ihnen, wenn die Schwachstelle behoben ist
- Anerkennung: Auf Wunsch nennen wir Sie namentlich, sobald die Schwachstelle behoben ist
Wir bieten derzeit kein Bug-Bounty-Programm und zahlen keine Prämien. Wir bedanken uns trotzdem für jede Meldung, die unsere Systeme sicherer macht.
Regeln für Ihre Tests
Bitte testen Sie so, dass weder unsere Kunden noch unser Betrieb beeinträchtigt werden:
- Greifen Sie nur auf so viele Daten zu, wie für den Nachweis nötig sind. Stoßen Sie auf personenbezogene Daten oder Kundendaten, brechen Sie ab und melden Sie es uns.
- Verändern oder löschen Sie keine Daten und legen Sie keine dauerhaften Zugänge (z. B. Backdoors) an.
- Verwenden Sie für Tests nur eigene Konten und keine Konten oder Daten Dritter.
- Keine Denial-of-Service-Angriffe, kein Spam und keine massenhaften automatisierten Scans, die die Verfügbarkeit beeinträchtigen.
- Kein Social Engineering oder Phishing gegen Mitarbeitende, Kunden oder Dienstleister und keine physischen Angriffe.
- Geben Sie die Schwachstelle nicht an Dritte weiter. Veröffentlichen Sie Details erst, wenn sie behoben ist, oder zu einem mit uns vereinbarten Termin. Ohne andere Vereinbarung endet diese Sperrfrist 90 Tage nach Ihrer Meldung; danach dürfen Sie veröffentlichen, und die Safe-Harbor-Zusage gilt weiter.
Safe Harbor
Wenn Sie in gutem Glauben handeln und diese Richtlinie einhalten, betrachten wir Ihre Forschung als autorisiert. Wir werden keine rechtlichen Schritte gegen Sie einleiten und weder Strafanzeige erstatten noch Strafantrag stellen. Verstößt jemand gegen diese Regeln, etwa durch Datenabfluss, Erpressung oder die Beeinträchtigung des Betriebs, gilt diese Zusage nicht.
Diese Zusage gilt nur für die DeViLink Software GmbH und unsere eigenen Systeme. Für Dritte, zum Beispiel Dienstleister oder Kunden, und für Behörden können wir keine Erklärungen abgeben.
Was wir in der Regel nicht als Schwachstelle werten
Diese Punkte beheben wir gegebenenfalls trotzdem. Ohne nachgewiesene, konkrete Auswirkung behandeln wir sie aber nicht als Sicherheitsmeldung:
- ungeprüfte Ergebnisse automatisierter Scanner
- fehlende Security-Header, Cookie-Flags oder Best-Practice-Einstellungen für TLS, SPF, DKIM oder DMARC ohne ausnutzbares Szenario
- Versionsangaben in Bannern oder Headern
- Clickjacking auf Seiten ohne sicherheitsrelevante Aktionen
- Self-XSS und CSRF auf Formularen ohne Sicherheitsrelevanz, z. B. beim Logout
- fehlendes Rate Limiting auf unkritischen Endpunkten
Maschinenlesbare Kontaktdaten
Die Kontaktdaten dieser Richtlinie finden Sie auch nach RFC 9116 unter /.well-known/security.txt.
Stand: 25. September 2026