Skip to content
Trausto

Trust & Compliance

Security bei Trausto

Security gehört für uns zum Betrieb dazu. Hier steht, wie Sie Schwachstellen melden, was in den Geltungsbereich fällt und wie wir mit Responsible Disclosure umgehen.

Vulnerability Disclosure Policy

Verantwortungsvolle Offenlegung

Wir begrüssen Sicherheitsforschung in gutem Glauben. Wenn Sie eine Schwachstelle in einem Trausto-System finden, melden Sie sie bitte zuerst privat, damit wir sie untersuchen und beheben können, bevor Details öffentlich werden.

Im Geltungsbereich

  • app.trausto.com — die Trausto SaaS-Plattform, inklusive zugehöriger Subdomains, APIs und Authentifizierungssysteme.
  • trausto.com — die öffentliche Website und die zugehörige Infrastruktur.

Nicht im Geltungsbereich

  • Social Engineering gegen Mitarbeitende, Auftragnehmende oder Partner.
  • DoS, DDoS, Brute-Force oder Tests, die Ressourcen erschöpfen.
  • Physische Angriffe oder Zugriffsversuche auf Einrichtungen.
  • Drittdienste ausserhalb unseres Einflussbereichs.
  • Funde ohne klar nachvollziehbare Sicherheitsauswirkung.

Meldung

Bitte privat melden.

Senden Sie Schwachstellenberichte an security@trausto.com. Hilfreich sind betroffenes System, klare Beschreibung, Reproduktionsschritte und falls passend ein Proof of Concept. Für besonders sensible Details können Sie uns vorab nach einem Public Key fragen.

Maschinenlesbar nach RFC 9116: /.well-known/security.txt

Aktuell betreiben wir kein bezahltes Bug-Bounty-Programm. Validierte Meldungen nennen wir auf Wunsch gerne öffentlich mit Namen.

Unsere Reaktionszeiten

Bestätigung

5 Arbeitstage

Wir bestätigen den Eingang und sagen Ihnen, dass die Meldung geprüft wird.

Ersteinschätzung

14 Tage

Wir geben eine erste Einschätzung zur Schwere und zum geplanten Behebungsweg.

Kritische Schwachstellen wollen wir innerhalb von 30 Tagen beheben, hochgradige Funde innerhalb von 90 Tagen. Wenn eine öffentliche Offenlegung sinnvoll ist, stimmen wir den Zeitpunkt nach Möglichkeit mit Ihnen ab.

Safe Harbor

RiskZone GmbH leitet keine zivil- oder strafrechtlichen Schritte gegen Forschende ein, die in gutem Glauben handeln und diese Richtlinie einhalten.

  • Melden Sie Schwachstellen zeitnah und privat.
  • Greifen Sie nur auf das zu, was für den Nachweis wirklich notwendig ist.
  • Verändern, löschen oder exfiltrieren Sie keine Daten.
  • Veröffentlichen Sie Details erst, wenn wir Zeit für eine Behebung hatten.

Absichtlicher Datendiebstahl, Störung des Dienstbetriebs, Social Engineering, physische Angriffe und DoS/DDoS-Tests sind von diesem Safe Harbor ausgeschlossen.

Security-Frage oder Schwachstelle?

Unsere Security-Mailbox wird vom verantwortlichen Team gelesen.

Security kontaktieren