Responsible Disclosure · RFC 9116

Sicherheitslücke gefunden? Erzähl es uns.

Sicherheitsforschung an Open Source ist ein Geschenk. Wir nehmen jede Meldung ernst, bestätigen den Eingang innerhalb von 5 Werktagen und behandeln dich mit Respekt — keine Anwälte, keine Drohungen.

Diese Policy gilt für alle Mandari-Domains, das GitHub-Repo mandariOSS/mandari sowie selbst gehostete Mandari-Instanzen.

Eingangsbestätigung ≤ 5 Werktage
Koordinierte Veröffentlichung: i. d. R. ≤ 90 Tage
Safe Harbor für gutgläubige Forschung
Hall of Fame & Anerkennung
Scope

Was du testen darfst, und was nicht

Klare Grenzen schützen alle: dich, uns und unsere Nutzer:innen.

In Scope

Diese Bereiche darfst du prüfen

  • mandari.de & alle Subdomains
  • Source-Code im mandariOSS/mandari Repo
  • Docker-Images aus dem Mandari-Registry
  • Selbst gehostete Mandari-Instanzen mit Erlaubnis der Betreiber
  • Authentifizierung, Session-Management, RBAC
  • SQL-Injection, XSS, CSRF, IDOR

Out of Scope

Bitte nicht, wir können nicht entgegnen

  • DoS / DDoS jeglicher Art
  • Social Engineering gegen Mitwirkende oder Nutzer:innen
  • Physische Angriffe auf Hosting-Standorte
  • OParl-Quellsysteme der Kommunen (nicht unser System)
  • Drittanbieter-Dienste (Hetzner, Postmark, …)
  • Automatisierte Scanner ohne Rückprüfung der Treffer
  • Echte Nutzer-Daten, bitte nur eigene Test-Accounts
So läuft's

Vom Befund zur behobenen Lücke

Vier Schritte, klare Zeiten, Standard nach ISO/IEC 29147.

01

Meldung

Du schreibst an security@mandari.de , gerne PGP-verschlüsselt. Beschreibung, PoC, betroffene URL.

Tag 0
02

Eingangsbestätigung

Wir bestätigen den Eingang deiner Meldung. Danach folgt die Erstbewertung mit Einordnung des Schweregrads nach CVSS 3.1 — innerhalb von 14 Tagen.

≤ 5 Werktage
03

Behebung

Patch wird entwickelt, getestet und ausgerollt — priorisiert nach Schweregrad. Du erhältst laufend Statusinformationen zum Fortschritt.

nach Schweregrad
04

Koordinierte Veröffentlichung

Veröffentlichung stimmen wir mit dir ab — in der Regel nach spätestens 90 Tagen: Security-Advisory, Erwähnung in der Hall of Fame (sofern gewünscht).

i. d. R. ≤ 90 Tage
Unsere Zusagen an dich

Safe Harbor für gutgläubige Forschung

Solange du dich an diese Policy hältst, garantieren wir:

Keine rechtlichen Schritte

Wir verzichten auf zivil- oder strafrechtliche Verfolgung bei gutgläubiger Forschung, kein Hackerparagraph 202c StGB-Drohbrief.

Persönliche Antwort

Kein Ticket-Bot, kein Auto-Responder. Du redest direkt mit den Menschen, die das Issue tatsächlich beheben.

Anerkennung

Erwähnung in Hall of Fame & Security-Advisory. Auf Wunsch persönliches Empfehlungs­schreiben.

Hall of Fame

Sicherheitsforscher:innen, denen wir danken

Hier ist noch viel Platz

Mandari ist neu, bisher keine eingegangenen Sicherheitsmeldungen. Du könntest die erste Person hier sein. Wir versprechen ehrliche Anerkennung statt Marketing-Floskeln.

Erste Meldung schicken

Verschlüsselt schreiben

Für vertrauliche Meldungen verwende bitte unseren PGP-Schlüssel. Fingerprint zur Verifikation:

5D06 A2BC B71C 6095 7A23  0BD8 7E96 93FD 0505 3234

Schlüssel für security@mandari.de, gültig bis Juli 2028. Auch referenziert in unserer security.txt (RFC 9116).

Du hast was gefunden?

Schreib uns — wir bestätigen den Eingang innerhalb von 5 Werktagen, koordinieren die Veröffentlichung mit dir und behandeln deine Meldung mit dem Respekt, den sie verdient.