Diese Übersetzung dient der besseren Lesbarkeit. Die englische Version ist der rechtlich bindende Text. Englische Version anzeigen

Sicherheitsoffenlegungsrichtlinie

Wir nehmen die Sicherheit von Georithm sehr ernst und begrüßen verantwortungsvolle Meldungen von Sicherheitsforschern. Diese Seite erläutert die von uns getroffenen Maßnahmen, was in und außerhalb des Testumfangs liegt, die Regeln, um deren Einhaltung wir Forscher bitten, und wie wir mit Meldungen nach deren Erhalt verfahren.

Version
v1.0
Last updated
29 July 2026

Wir entwickeln Georithm unter Berücksichtigung einer Reihe von Sicherheitsmaßnahmen, darunter:

  • Verschlüsselung von Daten während der Übertragung mittels TLS
  • Verschlüsselung ruhender Daten für gespeicherte Kundendaten
  • Sichere Authentifizierung, einschließlich Unterstützung für moderne Sitzungs- und Anmeldedatenverwaltung über unsere Supabase-gestützte Authentifizierungsschicht
  • Rollenbasierte Berechtigungen zur Einschränkung des Zugriffs auf Daten und Funktionen basierend auf der Kontorolle
  • Ratenbegrenzung (Rate Limiting) an sensiblen Endpunkten, um Missbrauch und automatisierte Angriffe zu reduzieren
  • Audit-Protokollierung bedeutender Konto- und Verwaltungsaktionen

Dies sind Maßnahmen, die wir aufrechterhalten und kontinuierlich verbessern; sie beschreiben unsere Praktiken und keine zertifizierten oder garantierten Sicherheitsergebnisse.

Im Umfang (In Scope)

  • Die Georithm-Webanwendung und deren authentifiziertes Dashboard
  • Öffentlich zugängliche Marketingseiten unter unserer primären Domain
  • Unsere First-Party-APIs, die von der Georithm-Anwendung verwendet werden

Außerhalb des Umfangs (Out of Scope)

  • Drittanbieter, mit denen wir integriert sind, einschließlich Mapbox, Stripe und die Supabase-Infrastruktur (bitte melden Sie Probleme in diesen Diensten direkt an den jeweiligen Anbieter)
  • Social Engineering unserer Mitarbeiter, Auftragnehmer oder Kunden
  • Physische Sicherheitsangriffe gegen unsere Büros oder unser Personal
  • Volumetrische Denial-of-Service-Tests
  • Erkenntnisse, die ausschließlich durch automatisierte Scanner ohne nachgewiesene, ausnutzbare Auswirkungen erzielt wurden

Beim Testen von Georithm bitten wir Sie:

  1. Den Zugriff auf, das Herunterladen von oder das Extrahieren von Daten, die Ihnen nicht gehören, zu unterlassen
  2. Handlungen zu vermeiden, welche die Privatsphäre anderer Nutzer verletzen könnten
  3. Nach Möglichkeit Ihre eigenen Testkonten zu verwenden, anstatt echte Kundenkonten
  4. Jegliche Aktivitäten zu vermeiden, welche die Dienstverfügbarkeit oder Leistung für andere Nutzer beeinträchtigen
  5. Die Tests sofort einzustellen und Meldung zu erstatten, falls Sie unbeabsichtigten Zugriff auf sensible Daten erhalten

Bitte senden Sie Berichte an jerogz@georithm.info. Um uns eine schnelle Einstufung zu ermöglichen, geben Sie nach Möglichkeit Folgendes an:

  • Eine klare Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen
  • Schritt-für-Schritt-Anleitungen zur Reproduktion
  • Alle relevanten URLs, Anfrage-/Antwortdaten oder Screenshots
  • Das für die Tests verwendete Konto oder die Umgebung

Bitte vermeiden Sie es, echte Kundendaten in Ihren Bericht aufzunehmen; verwenden Sie Platzhalter oder Testdaten, wo immer dies praktikabel ist.

Wir streben an, Meldungen wie folgt zu bearbeiten, wobei dies Zielwerte und keine Garantien darstellt:

  • Bestätigung des Eingangs eines gültigen Berichts innerhalb weniger Werktage
  • Bereitstellung einer ersten Triage-Bewertung, die angibt, ob der Bericht zur Untersuchung angenommen wurde
  • Angemessene Information über den Fortschritt der Behebung bei bestätigten Problemen
  • Abstimmung über den Zeitpunkt einer öffentlichen Offenlegung, sobald eine Fehlerbehebung verfügbar ist

Die Zeitpläne für Reaktion und Behebung können je nach Schweregrad und Komplexität variieren.

Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die sich in gutem Glauben bemühen, diese Richtlinie einzuhalten, Schwachstellen verantwortungsvoll melden und die oben in den Verhaltensregeln beschriebenen untersagten Aktivitäten vermeiden. Dieser Safe Harbour erstreckt sich nicht auf Aktivitäten, die gegen die Verhaltensregeln oder geltendes Recht verstoßen.

Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Wenn ein Forscher einen wertvollen, verantwortungsvoll offengelegten Bericht einreicht, können wir nach eigenem Ermessen eine öffentliche Anerkennung oder eine andere Form der Würdigung anbieten, sofern der Forscher nicht anonym bleiben möchte.

Für sensible Meldungen können Sie unseren aktuellen PGP-Schlüssel oder einen anderen sicheren Kommunikationskanal anfordern, indem Sie zunächst jerogz@georithm.info kontaktieren. Ein PGP-Schlüssel-Fingerabdruck wird, sofern verfügbar, veröffentlicht oder auf Anfrage zur Verfügung gestellt: [PGP Key Fingerprint Placeholder].

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback