Verantwortungsvolle Offenlegung
Sicherheitsmeldungen
Wenn du eine Schwachstelle bei CaveTown gefunden hast, melde sie bitte vertraulich und gib uns angemessen Zeit für Untersuchung und Behebung.
01
Kontakt
Sende Meldungen mit dem Betreff „Sicherheitsmeldung“ an support@cavetown.de. Wenn vertrauliche Informationen verschlüsselt übertragen werden müssen, frage vor dem Versand von Geheimnissen, personenbezogenen Daten oder großen Beweisdateien nach einem geeigneten Kanal.
02
Geltungsbereich
Meldungen sind für Systeme unter cavetown.de und kyouma.uk sowie für Konfigurationen willkommen, die deren Sicherheit unmittelbar betreffen. Schwachstellen in Produkten Dritter, fremden föderierten Servern, Discord, App-Stores oder der Infrastruktur des Hosting-Anbieters sind an deren Betreiber zu melden, sofern nicht eine CaveTown-Konfiguration die Ursache ist.
03
Inhalt einer Meldung
- betroffener Hostname oder Komponente ohne Veröffentlichung privater Zugangsdaten,
- kurze Beschreibung der Auswirkung,
- reproduzierbare Schritte mit dem kleinsten sicheren Nachweis,
- Anfrage- und Antwortdetails mit entfernten Token und personenbezogenen Daten sowie
- eine Kontaktmöglichkeit für Rückfragen.
04
Regeln für sichere Tests
Teste nur mit dem eigenen Konto und eigenen Daten oder mit vorheriger ausdrücklicher Erlaubnis. Beende den Test, sobald die Schwachstelle nachgewiesen ist. Daten anderer Personen dürfen nicht abgerufen, verändert, gespeichert oder offengelegt werden. Richte keine dauerhaften Zugänge ein und umgehe keine Einladungen, um zusätzliche Konten anzulegen oder zu kontrollieren.
05
Nicht erlaubt
- Denial-of-Service-, Belastungs- oder Ressourcenerschöpfungstests,
- automatisierte Massenscans, Credential Stuffing oder Brute Force,
- Social Engineering, Phishing oder physische Angriffe,
- Malware, zerstörerische Nutzlasten oder Änderungen an Produktivdaten,
- Tests fremder Konten ohne informierte Erlaubnis und
- öffentliche Offenlegung vor einer angemessenen Abstimmung zur Behebung.
06
Antwort und Anerkennung
Eine aussagekräftige Meldung soll innerhalb von sieben Tagen bestätigt und abhängig von Schwere und Verfügbarkeit des Betreibers innerhalb von 30 Tagen mit einem Status versehen werden. CaveTown ist ein privates, nicht kommerzielles Projekt und betreibt kein Bug-Bounty-Programm. Eine öffentliche Anerkennung kann nach der Behebung auf Wunsch abgestimmt werden.
07
Datenschutz und gutgläubige Meldungen
Daten aus einer Meldung werden zur Untersuchung, Kommunikation und Behebung verarbeitet und soweit für die Sicherheitsdokumentation erforderlich gespeichert. Forschung, die diese Richtlinie gutgläubig einhält, wird kooperativ behandelt. Die Richtlinie erlaubt keine Rechtsverstöße oder Zugriffe über den kleinsten erforderlichen Nachweis hinaus.
08
Aktueller Stand
Aktualisiert am 9. August 2026. Der maschinenlesbare Kontakt ist nach RFC 9116 unter /.well-known/security.txt veröffentlicht.