Sicherheitslücken melden

Wir nehmen die Sicherheit unserer Website und unserer Online-Dienste ernst. Wenn Sie eine Schwachstelle gefunden haben, melden Sie sie uns bitte, bevor Sie sie veröffentlichen. Wir bearbeiten jede Meldung und melden uns bei Ihnen zurück.

Meldeweg

E-Mail: info@wellhoefer.de
Telefon: 0931/61405-0

Sie können auf Deutsch oder Englisch schreiben.

Was Ihre Meldung enthalten sollte

  • Die betroffene Adresse, Seite oder Funktion
  • Eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
  • Die Schritte, mit denen sich das Verhalten nachvollziehen lässt
  • Datum und Uhrzeit Ihrer Beobachtung, gern mit Screenshot oder Protokollauszug
  • Ihren Namen oder ein Pseudonym, falls Sie in unserer Danksagung genannt werden möchten
     

Geltungsbereich

Diese Erklärung gilt für die von uns betriebenen Websites und Webdienste unter nordlicht-maschinenbau.de einschließlich der zugehörigen Subdomains.

Nicht erfasst sind Systeme und Dienste Dritter, die wir lediglich einbinden oder nutzen — etwa Zahlungsdienstleister, Schriftarten- und Kartendienste oder soziale Netzwerke. Melden Sie Schwachstellen dort bitte direkt beim jeweiligen Anbieter.


Was wir Ihnen zusagen

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
  • Innerhalb von zehn Werktagen erhalten Sie eine erste Einschätzung, ob wir die Meldung als Schwachstelle bewerten.
  • Wir halten Sie über den Stand der Behebung auf dem Laufenden und informieren Sie, sobald die Lücke geschlossen ist.
  • Wir behandeln Ihre Meldung und Ihre personenbezogenen Daten vertraulich und geben sie nicht ohne Ihre Zustimmung an Dritte weiter.


Was wir von Ihnen erwarten

  • Greifen Sie nicht mehr Daten ab, als für den Nachweis der Schwachstelle nötig ist. Wenn Sie dabei auf fremde personenbezogene Daten stoßen, brechen Sie ab und melden Sie uns das.
  • Verändern und löschen Sie keine Daten und richten Sie keine dauerhaften Zugänge ein.
  • Verzichten Sie auf Angriffe, die den Betrieb beeinträchtigen, insbesondere auf Überlast- und Denial-of-Service-Tests, sowie auf automatisierte Massenscans.
  • Verzichten Sie auf Social Engineering, Phishing und auf den physischen Zugang zu unseren Räumen und Geräten.
  • Geben Sie uns Gelegenheit, die Schwachstelle zu schließen, bevor Sie darüber berichten. Wir streben eine Behebung innerhalb von 90 Tagen an und stimmen eine Veröffentlichung gern mit Ihnen ab.

 

Keine Prämien

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien für Meldungen. Sie erhalten auf Wunsch eine namentliche Nennung und, falls Sie sie benötigen, eine schriftliche Bestätigung Ihrer Meldung.

 

Nicht als Schwachstelle bewertet

Folgende Punkte melden wir hier vorab, um Ihnen und uns Aufwand zu ersparen. Wir bearbeiten sie nur, wenn Sie einen konkreten Angriffsweg zeigen können:

  • Fehlende oder abweichend gesetzte HTTP-Sicherheitskopfzeilen ohne belegte Auswirkung
  • Ergebnisse reiner Konfigurationsscanner ohne nachgewiesene Ausnutzbarkeit
  • Hinweise zu SPF-, DKIM- oder DMARC-Einträgen ohne konkreten Missbrauchsnachweis
  • Angaben zu eingesetzten Softwareversionen, solange keine ausnutzbare Lücke gezeigt wird
  • Schwachstellen, die nur bei veralteten Browsern oder unter vollständiger Kontrolle über das Endgerät des Nutzers auftreten
  • Selbstausnutzende Angriffe, bei denen ein Nutzer den Schadcode selbst eingeben muss

 

Rechtlicher Hinweis

Wir gehen von einer Meldung in gutem Glauben aus, wenn Sie sich an diese Erklärung halten. In diesem Fall werden wir keine rechtlichen Schritte gegen Sie einleiten. Diese Zusage gilt nicht für Handlungen, die über den beschriebenen Rahmen hinausgehen, und sie entbindet Sie nicht von geltendem Recht. Ansprüche Dritter bleiben davon unberührt.

Das Vorhandensein dieser Seite und unserer Datei unter /.well-known/security.txt ist keine Erlaubnis, Sicherheitstests gegen unsere Systeme durchzuführen.

Stand: 8. September 2026