Responsible-Disclosure-Richtlinie
Version 1.8 · gültig ab 24. September 2025
Diese Übersetzung dient nur zur Information. Weicht sie vom englischen Original ab, gilt die englische Fassung. Englisches Original lesen
Die Daten unserer Kunden zu schützen, hat für die Shopxare, LLC höchste Priorität. Wenn du glaubst, eine Sicherheitslücke gefunden zu haben, möchten wir davon erfahren.
1. So meldest du
Nutze das Formular zur Meldung von Schwachstellen oder schreibe an [email protected] mit dem Betreff „Security“. Bitte gib an:
- eine Beschreibung der Lücke und ihrer möglichen Auswirkungen;
- Schritte zur Reproduktion, einschließlich URLs, Anfragen und ggf. Proof-of-Concept-Code;
- deinen Namen oder dein Pseudonym, wenn du genannt werden möchtest.
2. Umfang
Im Umfang: shopxare.com, app.shopxare.com (Web-App, Messenger, Hilfe-Center, REST-API, MCP-Server), die Shopxare-Desktop- und Mobile-Apps sowie unsere Plugins und SDKs.
Nicht im Umfang:
- Websites unserer Kunden (bitte dem Kunden melden);
- von uns genutzte Drittdienste (bitte dem Anbieter melden);
- Denial-of-Service-Tests, Spam sowie Social Engineering oder Phishing gegen unser Team oder unsere Kunden;
- physische Angriffe auf Büros oder Rechenzentren;
- Ergebnisse automatischer Scanner ohne nachgewiesene Auswirkung;
- fehlende Best-Practice-Header oder Cookie-Flags ohne nachgewiesene Sicherheitsauswirkung;
- Clickjacking auf Seiten ohne sensible Aktionen;
- Anfragebegrenzungs- oder Brute-Force-Befunde an Nicht-Anmelde-Endpunkten;
- Lücken, die nur in veralteten Browsern oder auf gerooteten/jailbroken Geräten ausnutzbar sind.
3. Spielregeln
- Nutze nur selbst angelegte Test-Workspaces. Greife nicht auf Daten anderer Nutzer zu und verändere oder lösche sie nicht; geschieht das versehentlich, hör auf, behalte nichts und informiere uns.
- Beeinträchtige die Dienste nicht für andere.
- Veröffentliche die Lücke nicht, bevor wir sie behoben haben oder 90 Tage seit deiner Meldung vergangen sind – je nachdem, was zuerst eintritt –, sofern nichts anderes vereinbart ist.
4. Unser Versprechen
Wenn du diese Richtlinie befolgst, werden wir:
- den Eingang innerhalb von 3 Werktagen bestätigen und dich auf dem Laufenden halten;
- wegen deiner Forschung keine rechtlichen Schritte gegen dich einleiten oder Behörden dazu auffordern und sie im Sinne einschlägiger Anti-Hacking-Gesetze als autorisiert ansehen;
- mit dir zusammenarbeiten, um das Problem zu verstehen und zu beheben;
- dich auf Wunsch nach der Behebung öffentlich nennen.
Ein bezahltes Bug-Bounty-Programm haben wir derzeit nicht, bedeutende Funde können wir aber nach eigenem Ermessen belohnen.