ILLUMENTIS.
EN

Vulnerability Disclosure Policy

Wie du eine Sicherheitslücke bei Illumentis verantwortungsvoll meldest — und was wir dir dafür zusichern.

Stand: 29. September 2026 Gilt für: Illumentis Beta (beta.illumentis.de) und die zugehörige Infrastruktur Siehe auch: Sicherheit & Transparenz

Kurzfassung: Wenn du in gutem Glauben, ohne mehr Daten anzufassen als zur Bestätigung nötig und ohne den Betrieb zu stören eine Sicherheitslücke findest und uns meldest, hast du nichts zu befürchten — im Gegenteil, wir sind dir dankbar.

1 Geltungsbereich

In scope

Die Illumentis-Beta-Anwendung unter beta.illumentis.de (API und Frontend), sowie die statischen Seiten illumentis.de, illumentis.net und bluegreen-solutions.de.

Out of scope

Denial-of-Service-Angriffe oder alles, was den Betrieb für andere Nutzer:innen beeinträchtigen könnte; automatisierte Massen-Scans mit hoher Request-Rate; Social Engineering gegen die Entwicklerin oder Dritte; physischer Zugriff auf Infrastruktur; Angriffe auf Konten, die nicht dir selbst gehören (kein Zugriff auf fremde Nutzerdaten über das zur Bestätigung nötige Minimum hinaus); Schwachstellen in Drittanbieter-Diensten, die wir nicht selbst betreiben.

2 Safe-Harbor-Zusage

Wer eine Schwachstelle in gutem Glauben, ohne Datenzugriff über das zur Bestätigung nötige Minimum hinaus und ohne Störung des Betriebs meldet, muss keine rechtlichen Konsequenzen befürchten. Das gilt unabhängig davon, ob die Meldung über den Kontaktweg unten oder über einen anderen verantwortungsvollen Weg erfolgt.

Konkret bedeutet das: Wir werden wegen einer im Rahmen dieser Richtlinie durchgeführten, guten Testung keine straf- oder zivilrechtlichen Schritte gegen dich einleiten und werden auch keine Strafverfolgungsbehörden gegen dich einschalten — solange du dich an den oben beschriebenen Geltungsbereich hältst.

3 Wie du meldest

Kontakt

E-Mail an security@illumentis.net. Bitte auf Deutsch oder Englisch.

Was hilft uns, schnell zu reagieren

Eine kurze Beschreibung der Schwachstelle, die betroffene Komponente/URL, Schritte zur Reproduktion, und — falls vorhanden — welche Auswirkung du dir vorstellst (z. B. Datenzugriff, Rechteausweitung). Kein Proof-of-Concept-Code nötig, der über das zur Bestätigung notwendige Minimum hinausgeht.

4 Was du von uns erwarten kannst

Eingangsbestätigung

In der Regel innerhalb von 5 Werktagen.

Erste Einschätzung

In der Regel innerhalb von 10 Werktagen — ob und wie kritisch die gemeldete Lücke ist, und eine grobe Einschätzung, bis wann mit einer Behebung zu rechnen ist.

Offene Kommunikation

Illumentis wird derzeit von einer Solo-Entwicklerin gebaut (siehe Sicherheit & Transparenz) — die oben genannten Fristen sind ehrliche Zielwerte, kein vertraglich zugesichertes SLA. Bei Verzug melden wir uns trotzdem, statt zu schweigen.

Anerkennung, keine Bug-Bounty

Aktuell gibt es kein Geldprämien-Programm. Mit deiner Zustimmung nennen wir dich gerne öffentlich als Finder:in, sobald die Lücke behoben ist.

Warum wir das so machen

Ein Kontaktweg allein reicht der Sicherheitsforscher-Community erfahrungsgemäß nicht — ohne eine ausdrückliche Zusicherung, dass eine gutgläubige, verantwortungsvolle Meldung nicht mit rechtlichen Schritten beantwortet wird, melden viele Forscher eine gefundene Schwachstelle lieber gar nicht oder anonym/öffentlich statt direkt. Diese Seite ist die Langform der Zusage, die auch in unserer security.txt steht.