Wenn du eine Sicherheitslücke in Callypso gefunden hast, melde sie uns bitte, bevor du sie veröffentlichst. Wir nehmen jede Meldung ernst und melden uns zurück, auch wenn sich der Verdacht nicht bestätigt.
Kontakt
Schreib uns direkt per E-Mail. Bitte nutze diesen Weg ausschließlich für Sicherheitsmeldungen. Für alles andere findest du die Kontaktdaten im Impressum.
Die maschinenlesbare Fassung dieser Seite nach RFC 9116 liegt unter /.well-known/security.txt
Was uns hilft
Beschreibe möglichst genau, was du gefunden hast: betroffene URL oder Funktion, die Schritte zum Nachstellen, was du erwartet hast und was stattdessen passiert ist. Screenshots, Logs oder ein kurzes Video helfen sehr. Nenne bitte auch, ob und wo du die Lücke bereits geteilt hast.
Geltungsbereich
Besonders relevant
- Anmeldung, Sitzungen, Tokens und Gerätefreigabe
- Ende-zu-Ende-Verschlüsselung, Recovery und Schlüsselaustausch
- Zugriff auf fremde Nachrichten, Server, Uploads oder Profildaten
- Premium, Abrechnung und Zahlungsabläufe
- callypso.net und die zugehörigen Subdomains, die wir selbst betreiben
Nicht im Geltungsbereich
- Fremde, selbst gehostete Callypso-Instanzen: Wende dich dort an den jeweiligen Betreiber
- Reine Konfigurationshinweise ohne belegbare Auswirkung (fehlende Header, Best-Practice-Scores, veraltete TLS-Suiten)
- Spam, Missbrauch oder Regelverstöße durch Nutzer: Nutze dafür die Meldefunktion in der App
- Social Engineering, Phishing gegen unser Team und physische Angriffe
- Denial-of-Service, Lasttests und automatisiertes Scannen gegen die Produktivumgebung
Ablauf
- Wir bestätigen den Eingang deiner Meldung innerhalb von 5 Werktagen.
- Innerhalb von 10 Werktagen erhältst du eine erste Einschätzung, ob wir das Problem nachvollziehen können.
- Wir informieren dich, sobald ein Fix ausgeliefert ist, und halten dich bei längeren Analysen auf dem Laufenden.
- Betroffene Nutzerinnen und Nutzer informieren wir, wenn Daten abgeflossen sein könnten.
Spielregeln
- Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Auf Wunsch nennen wir dich nach dem Fix als Finder.
- Greife nur auf eigene Testkonten zu. Fremde Daten nicht abrufen, verändern, speichern oder weitergeben.
- Keine Angriffe, die den Betrieb stören, Daten löschen oder andere Nutzer beeinträchtigen.
- Bitte gib uns 90 Tage Zeit, bevor du Details veröffentlichst. Melden wir uns nicht, sag uns vorher Bescheid.
Selbst gehostete Instanzen
Callypso kann selbst betrieben werden. Diese Richtlinie gilt nur für die von uns betriebenen Dienste unter callypso.net. Für eine fremde Instanz ist deren Betreiber verantwortlich. Fehler in der Software selbst kannst du uns trotzdem melden.