Sicherheitslücke gefunden? Erzähl es uns.
Sicherheitsforschung an Open Source ist ein Geschenk. Wir nehmen jede Meldung ernst, bestätigen den Eingang innerhalb von 5 Werktagen und behandeln dich mit Respekt — keine Anwälte, keine Drohungen.
Diese Policy gilt für alle Mandari-Domains, das GitHub-Repo
mandariOSS/mandari
sowie selbst gehostete Mandari-Instanzen.
Was du testen darfst, und was nicht
Klare Grenzen schützen alle: dich, uns und unsere Nutzer:innen.
In Scope
Diese Bereiche darfst du prüfen
-
mandari.de& alle Subdomains -
Source-Code im
mandariOSS/mandariRepo - Docker-Images aus dem Mandari-Registry
- Selbst gehostete Mandari-Instanzen mit Erlaubnis der Betreiber
- Authentifizierung, Session-Management, RBAC
- SQL-Injection, XSS, CSRF, IDOR
Out of Scope
Bitte nicht, wir können nicht entgegnen
- DoS / DDoS jeglicher Art
- Social Engineering gegen Mitwirkende oder Nutzer:innen
- Physische Angriffe auf Hosting-Standorte
- OParl-Quellsysteme der Kommunen (nicht unser System)
- Drittanbieter-Dienste (Hetzner, Postmark, …)
- Automatisierte Scanner ohne Rückprüfung der Treffer
- Echte Nutzer-Daten, bitte nur eigene Test-Accounts
Vom Befund zur behobenen Lücke
Vier Schritte, klare Zeiten, Standard nach ISO/IEC 29147.
Meldung
Du schreibst an security@mandari.de
, gerne PGP-verschlüsselt. Beschreibung, PoC, betroffene URL.
Eingangsbestätigung
Wir bestätigen den Eingang deiner Meldung. Danach folgt die Erstbewertung mit Einordnung des Schweregrads nach CVSS 3.1 — innerhalb von 14 Tagen.
≤ 5 WerktageBehebung
Patch wird entwickelt, getestet und ausgerollt — priorisiert nach Schweregrad. Du erhältst laufend Statusinformationen zum Fortschritt.
nach SchweregradKoordinierte Veröffentlichung
Veröffentlichung stimmen wir mit dir ab — in der Regel nach spätestens 90 Tagen: Security-Advisory, Erwähnung in der Hall of Fame (sofern gewünscht).
i. d. R. ≤ 90 TageSafe Harbor für gutgläubige Forschung
Solange du dich an diese Policy hältst, garantieren wir:
Keine rechtlichen Schritte
Wir verzichten auf zivil- oder strafrechtliche Verfolgung bei gutgläubiger Forschung, kein Hackerparagraph 202c StGB-Drohbrief.
Persönliche Antwort
Kein Ticket-Bot, kein Auto-Responder. Du redest direkt mit den Menschen, die das Issue tatsächlich beheben.
Anerkennung
Erwähnung in Hall of Fame & Security-Advisory. Auf Wunsch persönliches Empfehlungsschreiben.
Sicherheitsforscher:innen, denen wir danken
Hier ist noch viel Platz
Mandari ist neu, bisher keine eingegangenen Sicherheitsmeldungen. Du könntest die erste Person hier sein. Wir versprechen ehrliche Anerkennung statt Marketing-Floskeln.
Erste Meldung schickenVerschlüsselt schreiben
Für vertrauliche Meldungen verwende bitte unseren PGP-Schlüssel. Fingerprint zur Verifikation:
5D06 A2BC B71C 6095 7A23 0BD8 7E96 93FD 0505 3234
Schlüssel für security@mandari.de,
gültig bis Juli 2028. Auch referenziert in unserer
security.txt (RFC 9116).
Du hast was gefunden?
Schreib uns — wir bestätigen den Eingang innerhalb von 5 Werktagen, koordinieren die Veröffentlichung mit dir und behandeln deine Meldung mit dem Respekt, den sie verdient.