Zum Inhalt springen
ReadinessNavigator

Sicherheit

Sicherheitslücke melden

Wenn Sie eine Schwachstelle in readinessnavigator.com finden, sagen Sie es bitte zuerst uns. Hier steht, wie Sie sie melden und was Sie von uns erwarten können.

So melden Sie

Senden Sie Ihre Meldung per E-Mail an security@readinessnavigator.com.

Bitte angeben

  • Eine Beschreibung der Schwachstelle und wo sie liegt, etwa die URL oder die Funktion.
  • Schritte zur Reproduktion oder einen Proof of Concept.
  • Welche Auswirkungen sie Ihrer Einschätzung nach hat.

Meldungen auf Deutsch oder Englisch sind willkommen.

Wenn Sie vollständige Details nicht unverschlüsselt per E-Mail senden möchten, schicken Sie zunächst eine kurze Nachricht. Wir vereinbaren dann einen verschlüsselten Kanal.

Wie es weitergeht

  1. Wir bestätigen den Eingang innerhalb von fünf Werktagen.
  2. Wir prüfen die Meldung, sagen Ihnen, ob wir das Problem nachvollziehen können, und halten Sie bis zur Behebung auf dem Laufenden.
  3. Nach der Behebung nennen wir Sie auf Wunsch mit Namen oder Pseudonym. Teilen Sie uns mit, wie Sie genannt werden möchten.
  4. Bitte behandeln Sie die Details vertraulich, bis das Problem behoben ist oder wir mit Ihnen einen Termin für die Veröffentlichung vereinbart haben.
  5. Es gibt kein Bug-Bounty-Programm: Wir zahlen nicht für Meldungen.

Geltungsbereich

Umfasst

  • readinessnavigator.com, einschließlich der Assessments, der SBOM-Prüfung, des Rechners für CRA-Meldefristen und des Endpunkts /api/kev.
  • mta-sts.readinessnavigator.com, der Host, der unsere Mail-Sicherheitsrichtlinie bereitstellt.
  • Die Domains, die auf diese Website weiterleiten: www.readinessnavigator.com, cranavigator.com, www.cranavigator.com und cranavigator.de.

Nicht umfasst

  • Denial-of-Service, Lasttests oder alles andere, was die Website für andere Besucher beeinträchtigt.
  • Social Engineering, Phishing und physische Angriffe.
  • Dienste, die wir nutzen oder verlinken, aber nicht selbst betreiben, etwa unsere Hosting-Plattform, unseren E-Mail-Anbieter, Cal.com, OSV.dev und die CISA. Bitte melden Sie diese direkt beim jeweiligen Anbieter.
  • Meldungen, die nur auf der Ausgabe automatischer Scanner beruhen und keine nachgewiesenen Auswirkungen zeigen. Dazu gehören der Header Access-Control-Allow-Origin mit Platzhalter auf öffentlichen Seiten und die Quelle 'unsafe-inline' in unserer Content Security Policy; beide sind bekannt und bewertet. Ein funktionierender Weg zur Code-Einschleusung oder zum Abfluss von Daten ist umfasst.

Beabsichtigtes Verhalten

  • Die Assessments und die SBOM-Prüfung laufen in Ihrem Browser. Antworten und Dateien werden nicht an uns gesendet.
  • Startet ein Besucher die Schwachstellenprüfung der SBOM-Prüfung, sendet sein Browser Paketkennungen an OSV.dev. Das wird auf der Seite und in der Datenschutzerklärung offengelegt.
  • Bearbeitungsstand und gespeicherte Ergebnisse liegen im Speicher Ihres eigenen Browsers. Wer seine eigenen gespeicherten Daten ändert, nutzt keine Schwachstelle aus.
  • Öffentliche Seiten und /api/kev liefern jedem, der sie abruft, öffentliche Informationen.

Gutgläubige Forschung

Wir bitten Sie:

  • im oben beschriebenen Geltungsbereich zu bleiben;
  • nur auf die Daten zuzugreifen, sie zu ändern oder aufzubewahren, die Sie zum Nachweis brauchen, und sie danach zu löschen;
  • Besuchern, ihren Daten und der Verfügbarkeit der Website nicht zu schaden;
  • die Schwachstelle nicht zu nutzen, um andere Systeme zu erreichen;
  • uns angemessen Zeit für die Behebung zu geben, bevor Sie sie veröffentlichen.

Wenn Sie sich daran halten, behandeln wir Ihre Forschung als gutgläubig. Wir gehen dann nicht rechtlich gegen Sie vor und stellen deswegen keinen Strafantrag.

Diese Zusage betrifft nur unsere eigenen Rechte als Betreiber dieser Website. Sie kann keinen Zugriff auf Systeme anderer erlauben, etwa unserer Hosting- oder E-Mail-Anbieter, und sie kann Maßnahmen von Behörden oder Dritten nicht ausschließen. Wenn Sie unsicher sind, ob etwas zum Geltungsbereich gehört, fragen Sie uns vorher.

Maschinenlesbare Kontaktdaten

Dieselben Kontaktdaten stehen in einer security.txt-Datei nach RFC 9116, damit Scanner und Forschende sie automatisch finden.

/.well-known/security.txt

Stand: 3. Oktober 2026