Aller au contenu
shadgramers

Verantwortungsvolle Offenlegung

Richtlinie zur koordinierten Offenlegung von Schwachstellen — ShadGramers

Letzte Aktualisierung: Mai 2026

Gegenstand

Diese Richtlinie legt fest, unter welchen Bedingungen ShadGramers Meldungen von Sicherheitsschwachstellen durch externe Forschende annimmt und welche Zusagen wir im Gegenzug machen.

Safe-Harbour-Klausel

ShadGramers verpflichtet sich, gegen Sicherheitsforschende, die die nachstehenden Bedingungen einhalten, keine zivil- oder strafrechtlichen Schritte einzuleiten.

Diese Klausel gilt nach französischem Recht (Strafgesetzbuch Art. 323-1 — automatisierte Datenverarbeitungssysteme) und europäischem Recht (NIS2-Richtlinie, DSGVO). In Rechtsordnungen, in denen der rechtliche Schutz der Forschenden vertraglich nicht gewährleistet werden kann, entfaltet sie keine Wirkung.

Bedingungen für Forschende

Der Safe-Harbour-Schutz gilt nur, wenn die forschende Person:

  • Die Schwachstelle vor jeder öffentlichen Offenlegung an ShadGramers meldet.
  • Die Schwachstelle nicht über das zum Nachweis von Existenz und Auswirkung unbedingt Erforderliche hinaus ausnutzt.
  • Nicht über das unbedingt Erforderliche hinaus auf Daten Dritter (Kunden von ShadGramers, Endnutzer) zugreift.
  • Zugängliche Daten weder zerstört noch verändert noch zurückbehält.
  • ShadGramers eine angemessene Frist einräumt (mindestens 5 Werktage für die Eingangsbestätigung, 90 Tage für die Behebung), bevor sie öffentlich offenlegt.
  • In gutem Glauben handelt, ohne böswillige Absicht, ohne Erpressung, ohne Weiterverkauf der Schwachstelle.
  • Keine DoS-/DDoS-Angriffe, kein Social Engineering und keine Angriffe auf Systeme Dritter durchführt.

Zusagen von ShadGramers

  • Den Eingang der Meldung innerhalb von höchstens 5 Werktagen bestätigen.
  • Die forschende Person innerhalb von 15 Werktagen über den Stand der Untersuchung informieren.
  • Die Identität der forschenden Person nicht ohne deren ausdrückliche Zustimmung offenlegen.
  • Festgestellte Schwachstellen innerhalb angemessener Frist beheben (kritisch: 30 Tage, hoch: 60 Tage, mittel: 90 Tage).
  • Die forschende Person öffentlich nennen — namentlich oder anonym nach ihrer Wahl (keine finanzielle Belohnung: das Programm ist nicht dotiert).
  • Auf Anfrage eine schriftliche Bestätigung des Funds ausstellen, verwendbar als berufliche Referenz.

Frankreich — Strafgesetzbuch Art. 323-1 bis 323-7 (unbefugter Zugriff auf ein automatisiertes Datenverarbeitungssystem). Artikel 323-1 Abs. 4, eingeführt durch das Militärplanungsgesetz 2024, sieht eine Haftungsbefreiung für Personen vor, die eine Schwachstelle in gutem Glauben der ANSSI und der betroffenen Stelle melden. ShadGramers befürwortet diesen Weg und wertet eine koordinierte Meldung nicht als unbefugten Zugriff.

Europäische Union — Die NIS2-Richtlinie (EU 2022/2555) ermutigt die Mitgliedstaaten, Verfahren zur koordinierten Offenlegung einzurichten. Diese Richtlinie orientiert sich an den Empfehlungen der ENISA (Agentur der Europäischen Union für Cybersicherheit) zur koordinierten Offenlegung von Schwachstellen.

DSGVO — Betrifft Ihre Untersuchung personenbezogene Daten, dürfen Sie diese weder speichern noch kopieren noch übermitteln. Melden Sie uns jede unbeabsichtigte Offenlegung unverzüglich.

Was außerhalb des Rahmens bleibt

ShadGramers behält sich rechtliche Schritte gegen jede Person vor, die:

  • Ohne nachgewiesene zwingende Notwendigkeit auf echte Kundendaten zugreift.
  • Die Schwachstelle an Dritte verkauft oder zu verkaufen versucht.
  • Die Schwachstelle zu unbefugten persönlichen oder kommerziellen Zwecken nutzt.
  • Erpressung betreibt oder mit einer Offenlegung droht, um Lösegeld zu erlangen.
  • Gegen diese Richtlinie verstößt, nachdem sie ausdrücklich darauf hingewiesen wurde.

Kontakt

Für Meldungen: security@shadgramers.tech
Für rechtliche Fragen zu dieser Richtlinie: legal@shadgramers.tech

Zum Meldeprogramm (Abdeckung, Anerkennung, Ablauf)