de

Sicherheit

Eine Schwachstelle melden

Sie haben eine Sicherheitslücke auf flutterapps.agency oder in einem System entdeckt, das wir selbst betreiben? Diese Seite beschreibt, wie Sie sie uns melden – und was Sie von uns erwarten können.

security@flutterapps.agency

Hilfreich für uns: das betroffene System oder die URL, die Schritte zur Reproduktion und – wenn vorhanden – ein Proof of Concept. Deutsch oder Englisch, formlos per E-Mail; ein Formular gibt es bewusst nicht.

Was Sie von uns erwarten können

3 Werktage
Eingangsbestätigung – persönlich, von einem der beiden Gründer, kein Autoresponder.
7 Tage
Ersteinschätzung: wie wir den Fund einordnen und was wir vorhaben.
nach Behebung
Eine kurze Rückmeldung, sobald das Problem behoben ist.

Unsere Zusage (Safe Harbor)

Wer uns eine Schwachstelle in gutem Glauben meldet, hat von uns keine rechtlichen Schritte zu befürchten. Wir betrachten Sicherheitsforschung im Rahmen verantwortungsvoller Offenlegung als das, was sie ist: Hilfe.

Verantwortungsvoll heißt: Sie greifen nur so weit auf Daten zu, wie es für den Nachweis nötig ist, beeinträchtigen weder Systeme noch Nutzer (keine Verfügbarkeits-, Spam- oder Social-Engineering-Tests) und geben uns Gelegenheit zur Behebung, bevor Sie den Fund veröffentlichen – üblich sind 90 Tage.

Wie wir intern mit Meldungen umgehen

Jede Meldung lesen wir beide persönlich. Wir bewerten den Fund, beheben ihn nach Schweregrad – und Sie hören von uns, sobald er behoben ist.

Übrigens: Meldeweg, Bestätigungsfristen und koordinierte Behebung – dieser Prozess im Kleinen ist genau das, was der Cyber Resilience Act ab 09/2026 von Herstellern vernetzter Produkte verlangt. Wir wenden an, was wir bei anderen prüfen.

Security researchers (English)

Reports in English are welcome: email security@flutterapps.agency with the affected system and steps to reproduce. Scope: flutterapps.agency and systems we operate ourselves. We confirm receipt within 3 business days and share a first assessment within 7 days. We will not pursue legal action against good-faith research that respects responsible disclosure: access data only as needed for proof, no availability or social-engineering attacks, and coordinated disclosure (90 days customary).

Maschinenlesbar: flutterapps.agency/.well-known/security.txt (RFC 9116)