Sicherheitslücke melden
Wie Du eine Sicherheitslücke bei meinGPT meldest, wie unser Bug-Bounty-Programm funktioniert und wer schon mitgeholfen hat
Du hast eine Sicherheitslücke gefunden? Diese Seite ist Dein zentraler Anlaufpunkt für alle sicherheitsrelevanten Meldungen.
Hinweis
Einen technischen Überblick über unsere Infrastruktur- und Software-Sicherheit findest Du auf meingpt.com/security und im Trust Center.
🚨 So meldest Du sie
Wenn Du eine Sicherheitslücke entdeckt hast:
📧 E-Mail: security@meingpt.com
📝 Betreff: URGENT - Critical Security Issue (bei kritischen Problemen)
Was Du angeben solltest
- Eine detaillierte Beschreibung der Lücke
- Schritte zur Reproduktion
- Mögliche Auswirkungen und eine Einschätzung des Risikos
- Screenshots oder Code-Beispiele, wenn möglich
Wir priorisieren Meldungen nach Schweregrad und melden uns so schnell wie möglich zurück.
💰 Bug-Bounty-Programm
Wir belohnen Sicherheitsforscher:innen, die Schwachstellen in unseren Systemen verantwortungsvoll finden und melden.
Höhe der Belohnung
Die Höhe richtet sich nach:
- Schweregrad der Schwachstelle (Critical, High, Medium, Low)
- Qualität der Meldung (Reproduzierbarkeit, Dokumentation, Klarheit)
- Mögliche Auswirkung auf Nutzer:innen und Systeme
- Erstmeldung (nur die erste gültige Meldung wird belohnt)
Scope
In Scope
- Webanwendungen und APIs (app.meingpt.com)
- Authentifizierung und Autorisierung
- Datenlecks und Datenschutzverletzungen
- SQL-Injection, XSS, CSRF
- Remote Code Execution
- Authentication Bypass
- Privilege Escalation
Out of Scope (keine Belohnung)
- Abgelaufene SSL/TLS-Zertifikate – wir freuen uns über den Hinweis, das zählt aber nicht als Bounty
- Fehlende Security-Header ohne nachgewiesene Auswirkung
- Self-XSS, das eine Nutzerinteraktion voraussetzt
- Social-Engineering-Angriffe
- DoS-/DDoS-Angriffe
- SPF-/DMARC-/DKIM-Hinweise ohne nachgewiesene Ausnutzbarkeit
- Rate-Limiting-Hinweise ohne Sicherheitsauswirkung
- Schwachstellen in Drittanbieter-Systemen (bitte direkt beim Anbieter melden)
- Probleme in veralteten oder abgekündigten Funktionen
- Theoretische Schwachstellen ohne Proof of Concept
- Paywall-/Feature-Gating-Umgehungen ohne unautorisierten Datenzugriff
- HackerOne Core Ineligible Findings
Teilnahme
Schreib uns für die aktuellen Konditionen des Bug-Bounty-Programms an: security@meingpt.com
Wir besprechen dann individuell:
- Den Umfang der erlaubten Tests
- Testmethoden
- Meldeverfahren
- Den Verifikationsprozess
Programmregeln
- Keine Nutzerdaten aufrufen, verändern oder löschen. Nutze unsere Staging-Umgebung auf staging.meingpt.com, um sicherzustellen, dass Du nicht versehentlich auf echte Nutzerdaten zugreifst.
- Keine Serviceunterbrechungen – keine DoS-Angriffe oder Ressourcenerschöpfung.
- Eine Schwachstelle pro Meldung – separate Probleme brauchen separate Meldungen.
- Zeit für die Behebung einräumen – stimm den Zeitpunkt der Veröffentlichung mit uns ab.
- Alle geltenden Gesetze einhalten – unautorisierter Zugriff ist nicht erlaubt.
- In gutem Glauben melden – keine Erpressung oder Drohungen.
- Nur Test-Accounts – nutze ausschließlich Accounts, die Dir gehören.
Ausschlussgründe
Folgendes führt zum sofortigen Ausschluss aus dem Programm und kann rechtliche Schritte nach sich ziehen:
- Öffentliche Bekanntgabe vor Behebung
- Versuchte Erpressung
- Tests an Produktivsystemen ohne Autorisierung
- Zugriff auf Kundendaten
- Social Engineering gegenüber Mitarbeitenden
- Physische Angriffe auf unsere Infrastruktur
Responsible Disclosure Policy
✅ Erlaubt
- Koordinierte Offenlegung nach erfolgreicher Behebung
- Anerkennung in unserer Hall of Fame
- Rechtlicher Schutz für verantwortungsvoll meldende Forscher:innen
- Konstruktive Zusammenarbeit mit unserem Security-Team
❌ Nicht erlaubt
- Zugriff auf Kundendaten ohne Erlaubnis
- Denial-of-Service-Angriffe
- Social Engineering gegenüber Mitarbeitenden
- Physische Angriffe auf unsere Infrastruktur
🏆 Hall of Fame
Wir danken allen Sicherheitsforscher:innen, die zur Verbesserung von meinGPT beigetragen haben. Mit ihrem Einverständnis veröffentlichen wir ihre Namen hier.
- Kunal Mishra
- Aqudas Gulzar
- Fabrikat0r
- Foysal Ahmed Fahim
- Prashant
- Sumit Bhadouriya
- Cyber_Subhash
- Umanhonlen Gabriel
- Jeet Pal
Details zu einzelnen Schwachstellen veröffentlichen wir aus Sicherheitsgründen nicht.
📞 Kontakt
- Sicherheitslücken / Bug-Bounty-Meldungen: security@meingpt.com
- Allgemeine Fragen: support@meingpt.com