Sicherheit
Schwachstelle gefunden?
Wir nehmen die Sicherheit von hermine.ai desk ernst und freuen uns über verantwortungsvolle Hinweise auf Schwachstellen. Wenn Sie ein Sicherheitsproblem entdeckt haben, melden Sie es bitte per E-Mail an hello@zauberware.com mit dem Betreff „Security“. Beschreiben Sie das Problem so konkret wie möglich (betroffene URL oder Funktion, Schritte zur Reproduktion, mögliche Auswirkung).
Was Sie von uns erwarten können
- Eine Eingangsbestätigung innerhalb von 5 Werktagen.
- Eine erste Einschätzung und, bei bestätigten Problemen, einen Zeitplan für die Behebung.
- Keine rechtlichen Schritte gegen Forschung in gutem Glauben, die sich an diese Richtlinie hält.
- Auf Wunsch eine namentliche Erwähnung, sobald das Problem behoben ist. Ein bezahltes Bug-Bounty-Programm gibt es derzeit nicht.
Spielregeln
Forschung in gutem Glauben heißt für uns: keine Beeinträchtigung des Dienstes und keine Gefährdung fremder Daten. Bitte verzichten Sie auf:
- Zugriff auf oder Veränderung von Daten, die nicht Ihre eigenen sind. Legen Sie für Tests ein eigenes Konto an.
- Denial-of-Service-Tests, Spam und automatisiertes Massen-Scanning mit hoher Last.
- Social Engineering, Phishing und physische Angriffe auf Personen oder Infrastruktur.
- Die Veröffentlichung einer Schwachstelle, bevor wir sie beheben konnten. Wir halten Sie über den Fortschritt auf dem Laufenden.
Geltungsbereich
Diese Richtlinie gilt für die von der zauberware technologies GmbH & Co. KG betriebene Plattform hermine.ai desk, also die App-Oberfläche, die API, das Kundenportal und das Einbett-Widget. Systeme von Drittanbietern (etwa Hosting- oder E-Mail-Provider) sind nicht Teil des Geltungsbereichs, Hinweise dazu leiten wir aber gerne weiter.
English summary
We welcome responsible disclosure of security vulnerabilities in the hermine.ai desk platform. Please report findings to hello@zauberware.com with the subject „Security“. We confirm receipt within 5 business days and will not pursue legal action against good-faith research that avoids service disruption, third-party data access and social engineering, and that gives us reasonable time to fix an issue before public disclosure. Machine-readable contact details are published at /.well-known/security.txt (RFC 9116). There is currently no paid bug bounty programme.