---
title: "Sicherheitslücke melden"
description: "Wie Du eine Sicherheitslücke bei MeinGPT meldest, wie unser Bug-Bounty-Programm funktioniert und wer schon mitgeholfen hat"
canonical_url: "https://meingpt.com/docs/privacy-security/vulnerability-disclosure"
language: de
---

# Sicherheitslücke melden

Du hast eine Sicherheitslücke gefunden? Diese Seite ist Dein zentraler Anlaufpunkt für alle sicherheitsrelevanten Meldungen.

Einen technischen Überblick über unsere Infrastruktur- und Software-Sicherheit findest Du auf [meingpt.com/security](https://meingpt.com/security) und im [Trust Center](https://meingpt.com/trust-center).

## 🚨 So meldest Du sie

Wenn Du eine **Sicherheitslücke** entdeckt hast:

📧 **E-Mail**: security@meingpt.com
📝 **Betreff**: `URGENT - Critical Security Issue` (bei kritischen Problemen)

### Was Du angeben solltest

- Eine **detaillierte Beschreibung** der Lücke
- **Schritte zur Reproduktion**
- **Mögliche Auswirkungen** und eine Einschätzung des Risikos
- Screenshots oder Code-Beispiele, wenn möglich

Wir priorisieren Meldungen nach Schweregrad und melden uns so schnell wie möglich zurück.

## 💰 Bug-Bounty-Programm

Wir belohnen Sicherheitsforscher:innen, die Schwachstellen in unseren Systemen verantwortungsvoll finden und melden.

### Höhe der Belohnung

Die Höhe richtet sich nach:

- **Schweregrad der Schwachstelle** (Critical, High, Medium, Low)
- **Qualität der Meldung** (Reproduzierbarkeit, Dokumentation, Klarheit)
- **Mögliche Auswirkung** auf Nutzer:innen und Systeme
- **Erstmeldung** (nur die erste gültige Meldung wird belohnt)

### Scope

#### In Scope

- Webanwendungen und APIs (app.meingpt.com)
- Authentifizierung und Autorisierung
- Datenlecks und Datenschutzverletzungen
- SQL-Injection, XSS, CSRF
- Remote Code Execution
- Authentication Bypass
- Privilege Escalation

#### Out of Scope (keine Belohnung)

- **Abgelaufene SSL/TLS-Zertifikate** – wir freuen uns über den Hinweis, das zählt aber nicht als Bounty
- **Fehlende Security-Header** ohne nachgewiesene Auswirkung
- **Self-XSS**, das eine Nutzerinteraktion voraussetzt
- Social-Engineering-Angriffe
- DoS-/DDoS-Angriffe
- SPF-/DMARC-/DKIM-Hinweise ohne nachgewiesene Ausnutzbarkeit
- Rate-Limiting-Hinweise ohne Sicherheitsauswirkung
- Schwachstellen in Drittanbieter-Systemen (bitte direkt beim Anbieter melden)
- Probleme in veralteten oder abgekündigten Funktionen
- Theoretische Schwachstellen ohne Proof of Concept
- Paywall-/Feature-Gating-Umgehungen ohne unautorisierten Datenzugriff
- [HackerOne Core Ineligible Findings](https://docs.hackerone.com/en/articles/8494488-core-ineligible-findings)

### Teilnahme

Schreib uns für die aktuellen Konditionen des Bug-Bounty-Programms an: security@meingpt.com

Wir besprechen dann individuell:

- Den Umfang der erlaubten Tests
- Testmethoden
- Meldeverfahren
- Den Verifikationsprozess

### Programmregeln

1. **Keine Nutzerdaten aufrufen, verändern oder löschen.** Nutze unsere Staging-Umgebung auf staging.meingpt.com, um sicherzustellen, dass Du nicht versehentlich auf echte Nutzerdaten zugreifst.
2. **Keine Serviceunterbrechungen** – keine DoS-Angriffe oder Ressourcenerschöpfung.
3. **Eine Schwachstelle pro Meldung** – separate Probleme brauchen separate Meldungen.
4. **Zeit für die Behebung einräumen** – stimm den Zeitpunkt der Veröffentlichung mit uns ab.
5. **Alle geltenden Gesetze einhalten** – unautorisierter Zugriff ist nicht erlaubt.
6. **In gutem Glauben melden** – keine Erpressung oder Drohungen.
7. **Nur Test-Accounts** – nutze ausschließlich Accounts, die Dir gehören.

### Ausschlussgründe

Folgendes führt zum **sofortigen Ausschluss** aus dem Programm und kann rechtliche Schritte nach sich ziehen:

- Öffentliche Bekanntgabe vor Behebung
- Versuchte Erpressung
- Tests an Produktivsystemen ohne Autorisierung
- Zugriff auf Kundendaten
- Social Engineering gegenüber Mitarbeitenden
- Physische Angriffe auf unsere Infrastruktur

## Responsible Disclosure Policy

### ✅ Erlaubt

- Koordinierte Offenlegung nach erfolgreicher Behebung
- Anerkennung in unserer Hall of Fame
- Rechtlicher Schutz für verantwortungsvoll meldende Forscher:innen
- Konstruktive Zusammenarbeit mit unserem Security-Team

### ❌ Nicht erlaubt

- Zugriff auf Kundendaten ohne Erlaubnis
- Denial-of-Service-Angriffe
- Social Engineering gegenüber Mitarbeitenden
- Physische Angriffe auf unsere Infrastruktur

## 🏆 Hall of Fame

Wir danken allen Sicherheitsforscher:innen, die zur Verbesserung von MeinGPT beigetragen haben. Mit ihrem Einverständnis veröffentlichen wir ihre Namen hier.

- [Kunal Mishra](https://x.com/Jaguar_Kunal)
- [Aqudas Gulzar](https://www.linkedin.com/in/aqudas-gulzar/)
- Fabrikat0r
- [Foysal Ahmed Fahim](https://foysalsec.com)
- Prashant
- Sumit Bhadouriya
- Cyber_Subhash
- [Umanhonlen Gabriel](https://www.linkedin.com/in/umanhonlengabriel/)
- [Jeet Pal](https://www.linkedin.com/in/jeet-pal-22601a290)
- [Pavan Baile](https://www.linkedin.com/in/pavan-baile-0bb596244)

*Details zu einzelnen Schwachstellen veröffentlichen wir aus Sicherheitsgründen nicht.*

## 📞 Kontakt

- **Sicherheitslücken / Bug-Bounty-Meldungen**: security@meingpt.com
- **Allgemeine Fragen**: support@meingpt.com
