Zum Inhalt springen
Bug Bounty

Bis zu 5.000 € für eine echte Sicherheitslücke

Wir verkaufen Privatsphäre. Das funktioniert nur, wenn unsere Systeme halten. Eine Lücke, die du findest und uns meldest, ist uns deutlich mehr wert als eine, die jemand anderes still ausnutzt — deshalb bezahlen wir dafür.

Belohnungen

Wir stufen nach tatsächlicher Auswirkung ein, nicht nach Scanner-Score. Die endgültige Einstufung nehmen wir nach Prüfung nach bestem Wissen vor.

Kritischbis 5.000 €
  • Ende-zu-Ende-VerschlĂĽsselung gebrochen
  • Fremde Nachrichten lesbar
  • CodeausfĂĽhrung auf unseren Servern
  • Ăśbernahme beliebiger Kundenkonten
Hochbis 1.500 €
  • Zugriff auf entschlĂĽsselte Kundendaten (Bestellungen, Adressen)
  • Authentifizierung umgehen
  • Rechteausweitung zum Admin
  • Fremde Aktivierungscodes einlösen
Mittelbis 400 €
  • Gespeichertes XSS mit echter Auswirkung
  • IDOR mit begrenztem Umfang
  • Rate-Limits umgehen mit belegbarem Schaden
Niedrigbis 100 €
  • Kleinere Probleme mit nachweisbarer, aber begrenzter Auswirkung

Es zählt die erste Meldung einer Lücke. Die Auszahlung erfolgt nach Verifikation und Behebung, per Überweisung oder Kryptowährung — wie du möchtest. Auf Wunsch spenden wir deine Belohnung auch an eine Datenschutzorganisation.

Im Geltungsbereich

  • saferphone.to — Shop und Website
  • matrix.saferphone.to — Matrix-Server, Push, /spm/api
  • Die VOID-App (aktuelle Version)

Nicht im Geltungsbereich

  • DoS/DDoS, Last- und Volumentests
  • Social Engineering oder Phishing gegen Mitarbeiter oder Kunden
  • Physische Angriffe, Diebstahl von Geräten
  • Fehlende Best Practices ohne belegbare Auswirkung (Header, SPF/DMARC, TLS-Feinheiten)
  • Self-XSS, Clickjacking ohne sicherheitsrelevante Aktion
  • Reine Scanner-Ausgaben ohne Nachweis der Ausnutzbarkeit
  • LĂĽcken in Diensten Dritter (Hosting, Cloudflare, GrapheneOS, Synapse selbst) — bitte dort melden
  • Bereits bekannte oder doppelte Meldungen

Regeln

  1. 1Nutze ausschlieĂźlich eigene Testkonten.
  2. 2Lies, ändere oder lösche niemals fremde Daten. Falls du versehentlich Zugriff bekommst: sofort abbrechen, nichts aufbewahren, uns Bescheid geben.
  3. 3Keine Dienstunterbrechung, kein Spam, keine Datenzerstörung.
  4. 4Nicht veröffentlichen, bevor die Lücke behoben ist — wir stimmen die Offenlegung mit dir ab.
  5. 5Eine LĂĽcke pro Meldung, mit nachvollziehbaren Schritten.

Safe Harbor: Wer sich an diese Regeln hält, muss von uns keine rechtlichen Schritte befürchten. Wir betrachten solche Forschung als autorisiert.

Wie es abläuft

Innerhalb 72 Stunden

Wir bestätigen den Eingang deiner Meldung.

Innerhalb 7 Tagen

Du bekommst eine erste Einschätzung und unsere Einstufung.

Nach der Behebung

Wir verifizieren, beheben und zahlen aus — auf Wunsch mit Nennung.

SicherheitslĂĽcke melden

Beschreibe den Fund so genau wie möglich — je leichter wir ihn nachstellen können, desto schneller wird er behoben und ausgezahlt.

Besonders heikle Details? Schick sie über unsere Secure Message — Ende-zu-Ende verschlüsselt, nur einmal lesbar — und verweise hier einfach auf den Link.

Mindestens ein Kontaktweg ist nötig — ohne ihn können wir weder nachfragen noch eine Belohnung auszahlen.

…

Dieses Programm ist ein freiwilliges Angebot. Ein Rechtsanspruch auf eine Belohnung besteht nicht; ĂĽber Einstufung und Auszahlung entscheiden wir nach PrĂĽfung des Einzelfalls. Mitarbeitende und am Aufbau dieser Systeme beteiligte Personen sind ausgenommen.

Sicherheit & Bug Bounty — bis zu 5.000 € | SaferPhone