Sicherheit
Responsible Disclosure
patchletter sagt Administratoren, wann ihre Software ein Update braucht. Ein Dienst, der das tut, sollte eine Meldung über sich selbst vertragen. Wenn Sie eine Sicherheitslücke gefunden haben: sagen Sie es uns zuerst und geben Sie uns Zeit für einen Fix — diese Seite sagt Ihnen, was Sie im Gegenzug bekommen, und zwar mit Fristen.
Wohin damit
security@patchletter.com — oder hello@patchletter.com. Beide erreichen dieselben Menschen. Unverschlüsselte Mail ist in Ordnung.
Wenn Sie lieber verschlüsseln, holen Sie den OpenPGP-Schlüssel direkt von dieser Domain — ohne Keyserver:
gpg --locate-keys hello@patchletter.com
D765 266B E43C 0908 47C6 6C38 A3F4 7C85 1471 3E12
Was eine Meldung brauchbar macht
- die betroffene URL
- Anfrage und Antwort
- ein ungefährer Zeitpunkt, damit wir es gegen unsere Logs halten können
- die Auswirkung, die Sie tatsächlich zeigen konnten
Der Zeitpunkt ist die Angabe, die am häufigsten fehlt — und die uns am meisten spart: Ohne sie lässt sich Ihr Fund nicht gegen unsere Logs halten.
Was Sie erwarten können
- 01
Eingangsbestätigung
3 WerktageSie bekommen eine Antwort von einem Menschen, keine automatische Quittung. Bleibt sie aus, ist die Mail nicht angekommen — schreiben Sie an die zweite Adresse.
- 02
Validierung
14 TageWir sagen Ihnen, ob wir den Fund nachstellen konnten, wie wir ihn einschätzen und ob er bereits bekannt war. Auch ein „kein Fund“ bekommt eine Begründung.
- 03
Beidseitige Verschwiegenheit
Wir geben Ihre Meldung und Ihren Namen an niemanden weiter, solange der Fund offen ist. Umgekehrt bitten wir Sie um dasselbe — siehe das Embargo weiter unten.
- 04
Behebung
Statusmeldung alle 14 TageSolange der Fund offen ist, hören Sie mindestens in diesem Abstand von uns — auch dann, wenn es nichts Neues gibt. Sie sollen nicht nachfragen müssen.
- 05
Anerkennung
Auf Wunsch nennen wir Sie namentlich im Changelog, wahlweise mit Link. Geld gibt es nicht — siehe „Kein Bug-Bounty“.
Worum wir Sie bitten
- Geben Sie uns 90 Tage, bevor Sie etwas veröffentlichen. Wenn ein Fix wirklich länger braucht, sagen wir das und fragen nach — wir werden nicht einfach still.
- Bleiben Sie bei Ihren eigenen Daten. Nutzen Sie ein selbst angelegtes Konto; lesen, ändern oder löschen Sie nichts, was jemand anderem gehört.
- Beeinträchtigen Sie den Dienst nicht für andere — keine Lasttests, keine Rate-Limit-Proben, kein Denial of Service.
- Hören Sie beim Nachweis auf. Sobald Sie die Auswirkung zeigen können, haben Sie alles — weiterzugehen macht die Meldung nicht besser.
Was uns besonders interessiert
- Zugriff auf fremde Abo-Listen oder E-Mail-Adressen — die E-Mail-Adresse ist das einzige Personendatum, das wir überhaupt speichern.
- Umgehung der Magic-Link-Anmeldung oder des Session-Handlings.
- Manipulierte Versions- oder Release-Angaben. Das ist der Kern des Produkts: Wer hier lügen kann, hält Admins von echten Patches fern.
- Alles, was den Mailversand für Dritte nutzbar macht.
- Zugriff auf den Admin-Bereich.
Nicht im Geltungsbereich
- Scanner-Ausgaben ohne belegte Auswirkung.
- Fehlende Header ohne konkreten Angriffsweg.
- Lasttests und Rate-Limit-Proben, die den Dienst für andere beeinträchtigen.
- Zugriffe auf echte Nutzerkonten — legen Sie sich für Tests ein eigenes an.
Diese Liste soll Ihnen Arbeit an Meldungen ersparen, die wir ohnehin schließen würden. Sie ist kein Schutzschild: Wer einen dieser Punkte mit belegter Auswirkung zeigt, hat einen gültigen Fund.
Kein Bug-Bounty
patchletter ist ein kostenloses, unabhängiges Projekt. Es gibt kein Bounty-Programm und keine Auszahlung — das sagen wir hier lieber deutlich, als dass Sie es nach getaner Arbeit erfahren. Was wir bieten können: einen schnellen, ehrlichen Ablauf, auf Wunsch die namentliche Nennung im Changelog, und die Gewissheit, dass der Fund tatsächlich behoben wurde.
Schutz für gutgläubige Forschung
Gegen gutgläubige Forschung, die sich an die Regeln dieser Seite hält, gehen wir nicht rechtlich vor und zeigen niemanden an. Wenn Sie unsicher sind, ob etwas noch innerhalb der Regeln liegt: Fragen Sie vorher — die Adresse oben beantwortet auch das.
Maschinenlesbar
Dieselben Adressen, derselbe Geltungsbereich und derselbe Schlüssel stehen unter /.well-known/security.txt (RFC 9116), die als Leitlinie auf diese Seite zurückverweist. Welche Maschinen Ihre Daten verarbeiten — und wie man das selbst nachmisst — steht unter Wo patchletter läuft.