Sicherheitslücke melden

Wie Du eine Sicherheitslücke bei meinGPT meldest, wie unser Bug-Bounty-Programm funktioniert und wer schon mitgeholfen hat

Du hast eine Sicherheitslücke gefunden? Diese Seite ist Dein zentraler Anlaufpunkt für alle sicherheitsrelevanten Meldungen.

Hinweis

Einen technischen Überblick über unsere Infrastruktur- und Software-Sicherheit findest Du auf meingpt.com/security und im Trust Center.

🚨 So meldest Du sie

Wenn Du eine Sicherheitslücke entdeckt hast:

📧 E-Mail: security@meingpt.com 📝 Betreff: URGENT - Critical Security Issue (bei kritischen Problemen)

Was Du angeben solltest

  • Eine detaillierte Beschreibung der Lücke
  • Schritte zur Reproduktion
  • Mögliche Auswirkungen und eine Einschätzung des Risikos
  • Screenshots oder Code-Beispiele, wenn möglich

Wir priorisieren Meldungen nach Schweregrad und melden uns so schnell wie möglich zurück.

💰 Bug-Bounty-Programm

Wir belohnen Sicherheitsforscher:innen, die Schwachstellen in unseren Systemen verantwortungsvoll finden und melden.

Höhe der Belohnung

Die Höhe richtet sich nach:

  • Schweregrad der Schwachstelle (Critical, High, Medium, Low)
  • Qualität der Meldung (Reproduzierbarkeit, Dokumentation, Klarheit)
  • Mögliche Auswirkung auf Nutzer:innen und Systeme
  • Erstmeldung (nur die erste gültige Meldung wird belohnt)

Scope

In Scope

  • Webanwendungen und APIs (app.meingpt.com)
  • Authentifizierung und Autorisierung
  • Datenlecks und Datenschutzverletzungen
  • SQL-Injection, XSS, CSRF
  • Remote Code Execution
  • Authentication Bypass
  • Privilege Escalation

Out of Scope (keine Belohnung)

  • Abgelaufene SSL/TLS-Zertifikate – wir freuen uns über den Hinweis, das zählt aber nicht als Bounty
  • Fehlende Security-Header ohne nachgewiesene Auswirkung
  • Self-XSS, das eine Nutzerinteraktion voraussetzt
  • Social-Engineering-Angriffe
  • DoS-/DDoS-Angriffe
  • SPF-/DMARC-/DKIM-Hinweise ohne nachgewiesene Ausnutzbarkeit
  • Rate-Limiting-Hinweise ohne Sicherheitsauswirkung
  • Schwachstellen in Drittanbieter-Systemen (bitte direkt beim Anbieter melden)
  • Probleme in veralteten oder abgekündigten Funktionen
  • Theoretische Schwachstellen ohne Proof of Concept
  • Paywall-/Feature-Gating-Umgehungen ohne unautorisierten Datenzugriff
  • HackerOne Core Ineligible Findings

Teilnahme

Schreib uns für die aktuellen Konditionen des Bug-Bounty-Programms an: security@meingpt.com

Wir besprechen dann individuell:

  • Den Umfang der erlaubten Tests
  • Testmethoden
  • Meldeverfahren
  • Den Verifikationsprozess

Programmregeln

  1. Keine Nutzerdaten aufrufen, verändern oder löschen. Nutze unsere Staging-Umgebung auf staging.meingpt.com, um sicherzustellen, dass Du nicht versehentlich auf echte Nutzerdaten zugreifst.
  2. Keine Serviceunterbrechungen – keine DoS-Angriffe oder Ressourcenerschöpfung.
  3. Eine Schwachstelle pro Meldung – separate Probleme brauchen separate Meldungen.
  4. Zeit für die Behebung einräumen – stimm den Zeitpunkt der Veröffentlichung mit uns ab.
  5. Alle geltenden Gesetze einhalten – unautorisierter Zugriff ist nicht erlaubt.
  6. In gutem Glauben melden – keine Erpressung oder Drohungen.
  7. Nur Test-Accounts – nutze ausschließlich Accounts, die Dir gehören.

Ausschlussgründe

Folgendes führt zum sofortigen Ausschluss aus dem Programm und kann rechtliche Schritte nach sich ziehen:

  • Öffentliche Bekanntgabe vor Behebung
  • Versuchte Erpressung
  • Tests an Produktivsystemen ohne Autorisierung
  • Zugriff auf Kundendaten
  • Social Engineering gegenüber Mitarbeitenden
  • Physische Angriffe auf unsere Infrastruktur

Responsible Disclosure Policy

✅ Erlaubt

  • Koordinierte Offenlegung nach erfolgreicher Behebung
  • Anerkennung in unserer Hall of Fame
  • Rechtlicher Schutz für verantwortungsvoll meldende Forscher:innen
  • Konstruktive Zusammenarbeit mit unserem Security-Team

❌ Nicht erlaubt

  • Zugriff auf Kundendaten ohne Erlaubnis
  • Denial-of-Service-Angriffe
  • Social Engineering gegenüber Mitarbeitenden
  • Physische Angriffe auf unsere Infrastruktur

🏆 Hall of Fame

Wir danken allen Sicherheitsforscher:innen, die zur Verbesserung von meinGPT beigetragen haben. Mit ihrem Einverständnis veröffentlichen wir ihre Namen hier.

Details zu einzelnen Schwachstellen veröffentlichen wir aus Sicherheitsgründen nicht.

📞 Kontakt

War diese Seite hilfreich?