Sicherheitslücke melden
Du hast eine Schwachstelle in HelloBoss gefunden? Danke. Wir behandeln solche Meldungen als Hilfe, nicht als Angriff. Diese Seite sagt, wohin die Meldung geht, was wir zusagen und woran du dich halten solltest.
Wohin melden
E-Mail an sicherheit@helloboss.dev. Die maschinenlesbare Fassung dieser Angaben steht nach RFC 9116 unter /.well-known/security.txt. Sprachen: Deutsch oder Englisch.
Was in die Meldung gehört
- Was betroffen ist (Adresse der Seite, Schnittstelle, Funktion).
- Wie sich der Fehler nachstellen lässt — Schritt für Schritt.
- Was sich damit anstellen ließe (welche Daten, welche Rechte).
- Ob du Hinweise darauf hast, dass die Lücke schon ausgenutzt wird.
- Wie wir dich erreichen und ob du namentlich genannt werden möchtest.
Was wir zusagen
- Eingangsbestätigung innerhalb von zwei Werktagen (ISO/IEC 29147 lässt bis zu fünf zu — wir sind eine kleine Mannschaft, aber schnell erreichbar).
- Erste Einschätzung innerhalb von fünf Werktagen: bestätigt, kein Fehler oder noch in Prüfung, mit Begründung.
- Behebung nach Schwere: kritisch (Fernausführung von Code, Umgehung der Anmeldung, Zugriff auf Daten anderer Kunden) innerhalb von 30 Tagen, hoch innerhalb von 60 Tagen, mittel und gering im nächsten regulären Zug. Ist ein Sofort-Behelf möglich, kommt er vor dem eigentlichen Fix.
- Abgestimmte Veröffentlichung: wir nennen dich auf Wunsch namentlich, wenn die Lücke geschlossen ist. Ohne Absprache veröffentlichen wir nichts über dich.
- Keine rechtlichen Schritte gegen Melder, die sich an die Regeln unten halten und nach bestem Wissen handeln.
Wenn eine Lücke schon ausgenutzt wird
Stellt sich heraus, dass eine Schwachstelle tatsächlich ausgenutzt wird, meldet ordosphere LLC das unverzüglich und spätestens innerhalb von drei Arbeitstagen nach Entdeckung an die zuständige Meldestelle (CSIRT beziehungsweise die Plattform der EU-Agentur für Cybersicherheit ENISA) — so verlangt es Artikel 14 der Verordnung (EU) 2024/2847 ab dem 11. September 2026. Betroffene Kundenfirmen informieren wir ohne unnötige Verzögerung. Liegt zusätzlich eine Verletzung des Schutzes personenbezogener Daten vor, gilt daneben die 72-Stunden-Meldung an die Datenschutzaufsicht (Art. 33 DSGVO).
Woran du dich halten solltest
- Keine Daten anderer Kunden lesen, kopieren, verändern oder löschen. Ein einzelner Beweis genügt — bitte nicht abgreifen, was du nicht brauchst.
- Keine Lastangriffe (Überlastung, Spam) und keine automatischen Massen-Scans, die den Betrieb stören.
- Kein Täuschen von Mitarbeitern oder Kunden, kein Zugriff auf Räume oder Geräte.
- Keine Veröffentlichung, bevor die Lücke geschlossen ist oder wir uns auf ein Datum verständigt haben.
- Schwachstellen in fremden Bausteinen bitte auch direkt beim jeweiligen Hersteller melden.
Was nicht hierher gehört
Fragen zur Bedienung, verlorene Zugangsdaten oder Fehler ohne Sicherheitsbezug gehen an hilfe@helloboss.dev. Fragen zum Umgang mit personenbezogenen Daten an datenschutz@helloboss.dev.
Wir zahlen keine Prämien (kein Bug-Bounty-Programm). Stand: 30. Juli 2026. Englische Fassung: /sicherheitsluecke/en.