Wie man ein Sicherheitsproblem meldet und was wir im Gegenzug versprechen
Richtlinie zur Offenlegung von Sicherheitslücken
Umfang, Safe Harbor und Reaktionszeitpläne für die Meldung einer Sicherheitslücke an runnerhut.
Aktualisiert 2026-08-14
Wenn Sie ein Sicherheitsproblem festgestellt haben, möchten wir davon erfahren und werden Sie nicht belangen, weil Sie uns dies in gutem Glauben mitgeteilt haben.
So melden Sie sich
security@runnerhut (runnerhut.com), verschlüsselt mit unserem veröffentlichten PGP-Schlüssel, wenn der Befund vertraulich ist. Die gleiche Adresse ist in /.well-known/security.txt aufgeführt.
Wozu wir uns verpflichten
- Bestätigung innerhalb eines Werktages
- Eine erste Beurteilung mit Schweregrad und voraussichtlichem Zeitplan innerhalb von fünf Werktagen
- Bis zur Lösung wird der Fortschritt mindestens alle zehn Werktage aktualisiert
- Gutschrift in der Empfehlung, wenn Sie dies wünschen, und keine Gutschrift, wenn Sie dies nicht wünschen
Sicherer Hafen
Wir werden keine rechtlichen Schritte für Recherchen einleiten, die in gutem Glauben im Rahmen dieser Richtlinie durchgeführt werden: Tests nur mit Ihrem eigenen Konto, Stoppen beim Zugriffsnachweis statt Datenextraktion, Beeinträchtigung des Dienstes für andere und Gewährung einer angemessenen Zeit zur Korrektur vor der Offenlegung.
Außerhalb des Gültigkeitsbereichs
- Denial-of-Service, volumetrisch oder anderweitig
- Social Engineering unserer Mitarbeiter oder Kunden
- Befunde, die einen physischen Zugang zu unseren Einrichtungen erfordern
- Fehlende Sicherheitsheader ohne nachgewiesene Auswirkung
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.