Sicherheitslücke melden
Sie haben eine Schwachstelle in unseren Systemen gefunden? Dann melden Sie sie uns bitte, bevor jemand anderes sie ausnutzt. Diese Seite beschreibt, wie das geht, was Sie von uns erwarten dürfen und was wir umgekehrt von Ihnen erwarten.
Wie melden Sie eine Schwachstelle?
Schreiben Sie an security@vantarion.de. Auf Deutsch oder Englisch, beides ist uns recht.
Hilfreich für uns sind: die betroffene Adresse oder Funktion, eine Beschreibung des Problems, die Schritte zum Nachvollziehen sowie eine Einschätzung, was ein Angreifer damit anrichten könnte. Bildschirmfotos oder ein kurzes Video helfen oft mehr als eine lange Beschreibung. Wenn Sie einen Namen genannt haben möchten, schreiben Sie ihn dazu.
Wenn Ihnen ein Formular lieber ist: ganz unten auf dieser Seite steht eines, das dieselbe Adresse erreicht.
Bitte schicken Sie keine vertraulichen Daten mit, die Sie dabei gefunden haben. Ein Hinweis, dass Sie darauf zugreifen konnten, genügt uns.
Was gehört zum Geltungsbereich?
Alle Systeme, die wir selbst betreiben. Die Plattform liegt unter einer eigenen Domain, darauf kommt es an.
| System | Im Geltungsbereich |
|---|---|
| www.vantaris.app | ja, die Plattform VantarIS |
| www.vantarion.de | ja, die Unternehmenswebsite |
| app.vantarion.de | ja, die Schnellchecks |
| Weitere Dienste unter vantarion.de oder vantaris.app | ja, sofern von uns betrieben |
| Dienste Dritter | nein, etwa unser Terminwerkzeug, der Mailversand oder Zahlungsdienstleister. Melden Sie solche Funde bitte direkt beim jeweiligen Anbieter, gern mit einer Kopie an uns |
Was ist ausdrücklich nicht erwünscht?
Damit aus einer Prüfung kein Schaden wird, gelten 5 Grenzen. Wer sie überschreitet, kann sich nicht auf die Zusagen weiter unten berufen.
- Keine Angriffe auf die Verfügbarkeit. Also keine Lasttests, keine Überflutungsangriffe, kein Ausprobieren von Passwörtern in großer Zahl.
- Kein Social Engineering. Unsere Mitarbeiter, Kunden und Dienstleister sind kein Testobjekt. Das gilt auch für Phishing-Versuche zur Demonstration.
- Keine fremden Daten. Wenn Sie auf personenbezogene oder vertrauliche Daten stoßen, brechen Sie ab, notieren Sie nur was nötig ist und löschen Sie alles, was Sie dabei erhalten haben.
- Keine Veränderung und keine Zerstörung. Kein Anlegen, Ändern oder Löschen von Daten, kein Hinterlassen von Dateien oder Zugängen.
- Kein Zugriff auf fremde Konten. Nutzen Sie ausschließlich eigene Testkonten.
Ebenfalls nicht im Umfang: körperliche Zugangsversuche zu unseren Räumen sowie Angriffe auf die Infrastruktur unseres Hosters.
Was können Sie von uns erwarten?
Wir behandeln jede Meldung ernst und melden uns zügig zurück.
| Schritt | Frist |
|---|---|
| Eingangsbestätigung | innerhalb von 3 Werktagen |
| Erste inhaltliche Einschätzung | innerhalb von 10 Werktagen |
| Rückmeldung zum Stand der Behebung | danach alle 14 Tage, bis der Fall geschlossen ist |
| Behebung | abhängig von Schwere und Aufwand. Kritische Funde behandeln wir vorrangig, einen festen Termin sagen wir nicht zu, solange wir die Ursache nicht kennen |
Wenn Sie es möchten, nennen wir Sie nach der Behebung namentlich als Finder. Wenn Sie das nicht möchten, behandeln wir Ihre Meldung vertraulich.
Ein Kopfgeld zahlen wir nicht. Wir sagen das offen, damit Sie Ihre Zeit einteilen können.
Wie halten Sie es mit der Veröffentlichung?
Wir bitten Sie, uns zuerst zu informieren und mit einer Veröffentlichung zu warten, bis die Schwachstelle behoben ist. Als Richtwert schlagen wir 90 Tage vor, gerechnet ab Ihrer Meldung.
Brauchen wir länger, sagen wir Ihnen das mit Begründung und stimmen einen neuen Zeitpunkt ab. Wir werden Sie nicht bitten, eine Veröffentlichung unbefristet zurückzuhalten.
Gehen Sie ein rechtliches Risiko ein?
Wenn Sie sich an diese Richtlinie halten, betrachten wir Ihre Untersuchung als befugt und werden gegen Sie keine rechtlichen Schritte einleiten. Das gilt für alle 5 Grenzen im Abschnitt oben sowie für den vertraulichen Umgang mit dem, was Sie dabei sehen.
2 Einschränkungen, die wir nicht auflösen können: Wir können nur für uns selbst sprechen, nicht für Dritte, deren Systeme Sie dabei berühren. Und wir können staatliche Stellen nicht binden.
Wenn Sie unsicher sind, ob ein geplantes Vorgehen noch innerhalb dieser Richtlinie liegt, fragen Sie uns vorher. Eine kurze Mail an security@vantarion.de genügt, wir antworten schnell.
Das Wichtigste auf einen Blick
| Angabe | Wert |
|---|---|
| Meldeadresse | security@vantarion.de |
| Sprachen | Deutsch, Englisch |
| Eingangsbestätigung | 3 Werktage |
| Erste Einschätzung | 10 Werktage |
| Empfohlene Frist bis zur Veröffentlichung | 90 Tage |
| Maschinenlesbar | Je Host eine security.txt nach RFC 9116 unter /.well-known/security.txt, für www.vantaris.app, www.vantarion.de sowie app.vantarion.de |
Stand dieser Richtlinie: 9. August 2026. Wir überarbeiten sie, sobald sich Zuständigkeiten oder Systeme ändern.
Meldung über dieses Formular
Für Anhänge nutzen Sie bitte eine Mail an security@vantarion.de. Dieses Formular nimmt aus gutem Grund keine Dateien entgegen.
Bitte tragen Sie keine vertraulichen Daten ein, die Sie dabei gefunden haben. Der Hinweis, dass Sie darauf zugreifen konnten, genügt uns.