Sicherheit

Responsible Disclosure

patchletter sagt Administratoren, wann ihre Software ein Update braucht. Ein Dienst, der das tut, sollte eine Meldung über sich selbst vertragen. Wenn Sie eine Sicherheitslücke gefunden haben: sagen Sie es uns zuerst und geben Sie uns Zeit für einen Fix — diese Seite sagt Ihnen, was Sie im Gegenzug bekommen, und zwar mit Fristen.

Wohin damit

security@patchletter.com — oder hello@patchletter.com. Beide erreichen dieselben Menschen. Unverschlüsselte Mail ist in Ordnung.

Wenn Sie lieber verschlüsseln, holen Sie den OpenPGP-Schlüssel direkt von dieser Domain — ohne Keyserver:

gpg --locate-keys hello@patchletter.com

D765 266B E43C 0908 47C6 6C38 A3F4 7C85 1471 3E12

Was eine Meldung brauchbar macht

Der Zeitpunkt ist die Angabe, die am häufigsten fehlt — und die uns am meisten spart: Ohne sie lässt sich Ihr Fund nicht gegen unsere Logs halten.

Was Sie erwarten können

  1. 01

    Eingangsbestätigung

    3 Werktage

    Sie bekommen eine Antwort von einem Menschen, keine automatische Quittung. Bleibt sie aus, ist die Mail nicht angekommen — schreiben Sie an die zweite Adresse.

  2. 02

    Validierung

    14 Tage

    Wir sagen Ihnen, ob wir den Fund nachstellen konnten, wie wir ihn einschätzen und ob er bereits bekannt war. Auch ein „kein Fund“ bekommt eine Begründung.

  3. 03

    Beidseitige Verschwiegenheit

    Wir geben Ihre Meldung und Ihren Namen an niemanden weiter, solange der Fund offen ist. Umgekehrt bitten wir Sie um dasselbe — siehe das Embargo weiter unten.

  4. 04

    Behebung

    Statusmeldung alle 14 Tage

    Solange der Fund offen ist, hören Sie mindestens in diesem Abstand von uns — auch dann, wenn es nichts Neues gibt. Sie sollen nicht nachfragen müssen.

  5. 05

    Anerkennung

    Auf Wunsch nennen wir Sie namentlich im Changelog, wahlweise mit Link. Geld gibt es nicht — siehe „Kein Bug-Bounty“.

Worum wir Sie bitten

Was uns besonders interessiert

Nicht im Geltungsbereich

Diese Liste soll Ihnen Arbeit an Meldungen ersparen, die wir ohnehin schließen würden. Sie ist kein Schutzschild: Wer einen dieser Punkte mit belegter Auswirkung zeigt, hat einen gültigen Fund.

Kein Bug-Bounty

patchletter ist ein kostenloses, unabhängiges Projekt. Es gibt kein Bounty-Programm und keine Auszahlung — das sagen wir hier lieber deutlich, als dass Sie es nach getaner Arbeit erfahren. Was wir bieten können: einen schnellen, ehrlichen Ablauf, auf Wunsch die namentliche Nennung im Changelog, und die Gewissheit, dass der Fund tatsächlich behoben wurde.

Schutz für gutgläubige Forschung

Gegen gutgläubige Forschung, die sich an die Regeln dieser Seite hält, gehen wir nicht rechtlich vor und zeigen niemanden an. Wenn Sie unsicher sind, ob etwas noch innerhalb der Regeln liegt: Fragen Sie vorher — die Adresse oben beantwortet auch das.

Maschinenlesbar

Dieselben Adressen, derselbe Geltungsbereich und derselbe Schlüssel stehen unter /.well-known/security.txt (RFC 9116), die als Leitlinie auf diese Seite zurückverweist. Welche Maschinen Ihre Daten verarbeiten — und wie man das selbst nachmisst — steht unter Wo patchletter läuft.