Kiel · Schleswig-Holstein · bundesweit Mo–Fr 9–17 Uhr
+49 15778716239 info@tsbsec.de
Sicherheit

Sicherheitslücke melden

Wir nehmen Hinweise auf Schwachstellen in unseren eigenen Systemen ernst und behandeln sie nach dem Prinzip der koordinierten Offenlegung. Diese Seite beschreibt, wie Sie uns erreichen und was Sie von uns erwarten können.

Stand: September 2026

Geltungsbereich

Diese Richtlinie gilt für Systeme, die von der TSB Top Sec Bau GmbH betrieben werden – insbesondere die Website tsbsec.de und die zugehörige E-Mail-Infrastruktur. Systeme unserer Kunden sind ausdrücklich nicht erfasst; diese testen wir ausschließlich mit schriftlicher Beauftragung.

So melden Sie eine Schwachstelle

Schreiben Sie an info@tsbsec.de. Vertrauliche Details verschlüsseln Sie bitte mit unserem PGP-Schlüssel (siehe unten). Hilfreich sind: betroffenes System, Art der Schwachstelle, Schritte zur Reproduktion und – falls vorhanden – ein Proof of Concept.

Maschinenlesbar finden Sie diese Angaben unter /.well-known/security.txt (RFC 9116).

Was wir zusagen

  • Eingangsbestätigung innerhalb von drei Werktagen
  • Ein fester Ansprechpartner und regelmäßige Rückmeldung zum Stand
  • Behebung bestätigter Schwachstellen so schnell wie möglich, in der Regel innerhalb von 90 Tagen
  • Auf Wunsch namentliche Nennung, sobald die Schwachstelle behoben ist
  • Keine rechtlichen Schritte gegen Sicherheitsforschende, die sich an diese Richtlinie halten

Regeln für Sicherheitsforschende

  • Testen Sie nur so weit, wie es zum Nachweis der Schwachstelle nötig ist. Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie nichts.
  • Keine Denial-of-Service-Angriffe, kein Spam, kein Social Engineering gegen unsere Mitarbeitenden, keine physischen Angriffe.
  • Geben Sie uns Zeit zur Behebung, bevor Sie Details veröffentlichen – den Zeitpunkt stimmen wir gemeinsam ab.
  • Behandeln Sie zufällig erlangte Daten vertraulich und löschen Sie sie nach der Meldung.

Nicht im Geltungsbereich

  • Ergebnisse automatisierter Scanner ohne nachgewiesene Auswirkung
  • Fehlende Sicherheits-Header ohne konkretes Angriffsszenario, Clickjacking auf Seiten ohne sensible Aktionen
  • Versionshinweise und Best-Practice-Abweichungen ohne Ausnutzbarkeit
  • Schwachstellen bei unserem Hosting-Anbieter – diese leiten wir gern weiter

Vergütung

Wir betreiben kein Bug-Bounty-Programm. Für nachvollziehbare, bislang unbekannte Schwachstellen bedanken wir uns – und nennen Sie auf Wunsch als Finder.

PGP-Schlüssel