Calendar

Disclosure

Der CCC unterstützt bei der Meldung von Sicherheitslücken nach dem Responsible-Disclosure- beziehungsweise Coordinated-Vulnerability-Disclosure-Verfahren.

Um eine Sicherheitslücke zu melden, können Reports über Sicherheitslücken an disclosure@ccc.de gesendet werden. Wir nehmen gern auch verschlüsselte E-Mails entgegen.

Deine Meldung an uns sollte enthalten:

  • nachvollziehbare Schritte, die es uns erlauben, die Sicherheitslücke zu verstehen,
  • eine Beschreibung des Schadens und welche Informationen zugreifbar sind, insbesondere wenn es sich um personenbezogene Daten Dritter handelt,
  • (optional) Screenshots, um beispielsweise den Zugriff auf ein Admin-Portal nachzuweisen,
  • (gern gesehen) Empfehlungen zur Behebung der Sicherheitslücke.

Wir prüfen die Meldungen und leiten sie weiter, wenn wir die Sicherheitslücke nachvollziehen können. Dabei versuchen wir auf Wunsch, eure Identität zu schützen. Bei eventuellen rechtlichen Schritten seitens der Empfänger*innen der Nachricht taucht dann zunächst der CCC als Absenderin der Meldung auf. Zusätzlich schadet es selten, auf gute OpSec zu achten.

Wir unterstützen nicht bei der Meldung von Sicherheitslücken, wenn mit der Meldung finanzielle Interessen verfolgt werden. Wenn also eine Bug Bounty oder ähnliche Gegenleistung erwartet wird, dann bearbeiten wir die Meldung nicht.

Sobald die Sicherheitslücke behoben wurde oder nach Ablauf von 90 Tagen nach unserer Meldung, veröffentlichen wir hier Informationen zur Sicherheitslücke.

Autologin beim IQSH

20 December, 2024 00:00, kantorkel

more …

Check24 und Verivox: Darlehensverträge im Datenleckvergleich

17 September, 2024 08:21, kantorkel

more …

NAGA: Ausweiskopien und Kreditkartendaten

31 July, 2024 15:05, kantorkel

more …

Vabali: Sauna, Wellness & Datenleck

25 July, 2024 09:42, kantorkel

more …

dubidoc: Datenleck trotz ISO 27001

16 February, 2024 10:17, kantorkel

more …

medbill: Diagnose Datenleck

15 January, 2024 09:44, kantorkel

more …

Fackelmann-Shop verliert Daten

15 January, 2024 09:42, kantorkel

more …

acardo: Rabatte und Risiken

15 January, 2024 09:42, kantorkel

more …

SEMAsystems: von öffentlich einsehbaren Zugangsdaten zu Unfallberichten

28 December, 2023 23:52, vollkorn

more …

3pc GmbH Neue Kommunikation: öffentlich einsehbare Zugangsdaten

28 December, 2023 23:26, vollkorn

more …

VALID Digitalagentur: öffentlich einsehbare Zugangsdaten und eine Local File Inclusion

28 December, 2023 22:39, vollkorn

more …

Landessportbund Sachsen-Anhalt: öffentlich einsehbare Datenbank

28 December, 2023 22:19, vollkorn

more …