Skip to content
Trausto

Trust & Compliance

Security bei Trausto

Security gehört für uns zum Betrieb dazu. Hier steht, wie du Schwachstellen meldest, was in den Geltungsbereich fällt und wie wir mit Responsible Disclosure umgehen.

Vulnerability Disclosure Policy

Verantwortungsvolle Offenlegung

Wir begrüssen Sicherheitsforschung in gutem Glauben. Wenn du eine Schwachstelle in einem Trausto-System findest, melde sie bitte zuerst privat, damit wir sie untersuchen und beheben können, bevor Details öffentlich werden.

Im Geltungsbereich

  • app.trausto.com — die Trausto SaaS-Plattform, inklusive zugehöriger Subdomains, APIs und Authentifizierungssysteme.
  • trausto.com — die öffentliche Website und die zugehörige Infrastruktur.

Nicht im Geltungsbereich

  • Social Engineering gegen Mitarbeitende, Auftragnehmende oder Partner.
  • DoS, DDoS, Brute-Force oder Tests, die Ressourcen erschöpfen.
  • Physische Angriffe oder Zugriffsversuche auf Einrichtungen.
  • Drittdienste ausserhalb unseres Einflussbereichs.
  • Funde ohne klar nachvollziehbare Sicherheitsauswirkung.

Meldung

Bitte privat melden.

Sende Schwachstellenberichte an [email protected]. Hilfreich sind betroffenes System, klare Beschreibung, Reproduktionsschritte und falls passend ein Proof of Concept. Für besonders sensible Details kannst du uns vorab nach einem Public Key fragen.

Aktuell betreiben wir kein bezahltes Bug-Bounty-Programm. Validierte Meldungen nennen wir auf Wunsch gerne öffentlich mit Namen.

Unsere Reaktionszeiten

Bestätigung

5 Werktage

Wir bestätigen den Eingang und sagen dir, dass die Meldung geprüft wird.

Ersteinschätzung

14 Tage

Wir geben eine erste Einschätzung zur Schwere und zum geplanten Behebungsweg.

Kritische Schwachstellen wollen wir innerhalb von 30 Tagen beheben, hochgradige Funde innerhalb von 90 Tagen. Wenn eine öffentliche Offenlegung sinnvoll ist, stimmen wir den Zeitpunkt nach Möglichkeit mit dir ab.

Safe Harbor

RiskZone GmbH leitet keine zivil- oder strafrechtlichen Schritte gegen Forschende ein, die in gutem Glauben handeln und diese Richtlinie einhalten.

  • Melde Schwachstellen zeitnah und privat.
  • Greife nur auf das zu, was für den Nachweis wirklich notwendig ist.
  • Verändere, lösche oder exfiltriere keine Daten.
  • Veröffentliche Details erst, wenn wir Zeit für eine Behebung hatten.

Absichtlicher Datendiebstahl, Störung des Dienstbetriebs, Social Engineering, physische Angriffe und DoS/DDoS-Tests sind von diesem Safe Harbor ausgeschlossen.

Security-Frage oder Schwachstelle?

Unsere Security-Mailbox wird vom verantwortlichen Team gelesen.

Security kontaktieren