Sicherheit

Sicherheitsrichtlinie

Sellat gibt es, damit sich ein Nachweis prüfen lässt, ohne jemandem vertrauen zu müssen – und das ergibt nur Sinn, wenn der Dienst, der ihn erstellt, sicher ist. Wenn du eine Schwachstelle findest, danken wir dir, wenn du sie verantwortungsvoll meldest.

Zuletzt aktualisiert: 30. September 2026

Sicherheitskontakt [email protected] Auch unter /.well-known/security.txt

So meldest du

Schreib an [email protected] – auf Katalanisch, Spanisch oder Englisch.

Damit wir es nachvollziehen und bewerten können, gib bitte an:

  • Eine Beschreibung der Schwachstelle.
  • Die Schritte, um sie zu reproduzieren.
  • Die Auswirkung, die du vermutest.
  • Die betroffene URL oder den betroffenen Endpunkt.

Unsere Zusage

Wenn wir deine Meldung erhalten:

  • Bestätigen wir den Eingang innerhalb von 72 Stunden.
  • Informieren wir dich mindestens alle 7 Tage über den Stand, bis sie abgeschlossen ist.
  • Beheben wir das Problem in einer angemessenen Frist, je nach Schweregrad.
  • Nennen wir dich auf Wunsch öffentlich im Abschnitt Danksagungen.

Safe Harbor

Wir werden keine rechtlichen Schritte gegen Personen einleiten, die in gutem Glauben forschen und diese Richtlinie einhalten.

Wenn du unsicher bist, ob ein Test erlaubt ist, frag uns vorher unter [email protected].

Regeln

Während du forschst:

  • Greif nicht auf Daten Dritter zu, verändere oder lösche sie nicht. Wenn du zufällig darauf stößt, hör auf und sag uns Bescheid.
  • Keine Denial-of-Service-Angriffe (DoS), kein Spam, kein Social Engineering und keine physischen Angriffe.
  • Verwende nur eigene Konten.
  • Gib uns angemessen Zeit, das Problem zu beheben, bevor du es veröffentlichst.

Außerhalb des Umfangs

Folgendes behandeln wir nicht als Schwachstelle, außer du zeigst eine tatsächliche Auswirkung:

  • Berichte automatischer Scanner ohne Nachweis einer Auswirkung.
  • Fehlende Sicherheits-Header ohne mögliche Ausnutzung.
  • Clickjacking auf Seiten ohne sensible Aktionen.
  • SPF- oder DMARC-Konfiguration.
  • Self-XSS.
  • Ratenbegrenzungen auf nicht kritischen Endpunkten.

Belohnungen

Derzeit haben wir kein bezahltes Bug-Bounty-Programm. Was wir anbieten können, ist unser öffentlicher Dank, wenn du ihn möchtest.

Danksagungen

Personen, die uns eine Schwachstelle verantwortungsvoll gemeldet haben und hier genannt werden möchten.

Noch keine Einträge. Schon jetzt danke an alle, die uns helfen, Sellat sicherer zu machen.