Zuletzt aktualisiert: 2026-09-14
Sicherheit
Sicherheitskontakt: security@digitalfreedom.co.za · Meldeformular: https://security.digitalfreedom.co.za · maschinenlesbar: /.well-known/security.txt
Anbieter: DigitalFreedom — eine Marke der DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Vereinigte Staaten
1. Einleitung
Snapshots ist ein Produkt mit digitalen Elementen, und die Sicherheit der Menschen, die es nutzen, hat Vorrang. Diese Richtlinie beschreibt, wie jeder — Sicherheitsforscher, Spieler oder zufälliger Beobachter — eine vermutete Schwachstelle meldet und wie wir die Meldung im Rahmen einer koordinierten Offenlegung behandeln.
Sie ist so geschrieben, dass sie als Mindeststandard erfüllt:
- die EU-Cyberresilienz-Verordnung (Verordnung (EU) 2024/2847), insbesondere die Pflicht des Herstellers, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen und eine zentrale Meldestelle zu unterhalten;
- ISO/IEC 29147 (Offenlegung von Schwachstellen) und ISO/IEC 30111 (Bearbeitung von Schwachstellen);
- die Praxis der CISA zur koordinierten Offenlegung und die Einordnung gutgläubiger Sicherheitsforschung in der Anklagepolitik des US-Justizministeriums zum Computer Fraud and Abuse Act;
- die anerkannte Praxis der verantwortungsvollen Offenlegung in Deutschland.
2. Geltungsbereich
Erfasst sind:
- die Snapshots-App für iOS unter der Marke DigitalFreedom;
- das Snapshots-Backend und seine API unter
snapshot.prod.app.digitalfreedom.co.za; - diese Website,
snapshots-quiz.app.
Nicht erfasst sind Plattformen, Stores, Hoster und Abhängigkeiten, die wir nicht betreiben — melden Sie diese deren Betreibern. Wir stimmen uns mit einer solchen Partei ab, wenn Snapshots betroffen ist. Ebenfalls nicht erfasst: Befunde ohne Sicherheitsauswirkung (fehlende Härtungs-Header auf einer statischen Seite ohne Sitzung, Versionsangaben, Self-XSS, unbestätigte Ergebnisse eines automatisierten Scanners).
3. Wie Sie melden
- E-Mail: security@digitalfreedom.co.za
- Formular: https://security.digitalfreedom.co.za
Bitte geben Sie, soweit möglich, an: betroffenes Produkt, betroffenen Dienst oder URL samt Version; Beschreibung der Schwachstelle und ihrer Auswirkung; Schritte zur Reproduktion einschließlich Proof of Concept; Ihre Einschätzung der Schwere; und ob und wie Sie genannt werden möchten.
Meldungen können auf Deutsch oder Englisch verfasst sein. Bitte nehmen Sie nicht mehr personenbezogene Daten oder Daten Dritter auf, als zum Nachweis unbedingt nötig ist.
4. Was wir zusagen
- Eingangsbestätigung unverzüglich — Ziel: binnen 3 Werktagen.
- Prüfung und Einordnung, mit Bewertung der Schwere.
- Statusmeldungen bei wesentlichem Fortschritt und Nachricht, sobald eine Behebung ausgeliefert ist.
- Behebung bestätigter Schwachstellen in angemessener, risikoorientierter Frist, das Schlimmste zuerst.
- Koordinierte Offenlegung: Wir bevorzugen eine öffentliche Offenlegung, sobald eine Behebung verfügbar ist und Nutzer sie einspielen konnten, und stimmen den Zeitpunkt nach Möglichkeit mit Ihnen ab.
- Wo die Cyberresilienz-Verordnung oder anderes Recht die Meldung einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Vorfalls an die zuständige Stelle verlangt — das benannte CSIRT und die ENISA —, nehmen wir diese Meldungen fristgerecht vor, unabhängig von der öffentlichen Offenlegung.
5. Safe Harbour
Wir leiten gegen Sie keine rechtlichen Schritte ein und unterstützen keine, wenn Ihre Sicherheitsforschung und Meldung gutgläubig und nach dieser Richtlinie erfolgt. Wir betrachten solche Tätigkeit als autorisierten Zugriff und werten sie weder als Verstoß gegen unsere AGB noch gegen Umgehungsverbote noch gegen Computerstrafrecht einschließlich des CFAA und seiner Entsprechungen.
Der Safe Harbour gilt, solange Sie die Regeln aus § 6 einhalten. Geht ein Dritter gegen Sie wegen einer nach dieser Richtlinie durchgeführten Tätigkeit vor, unternehmen wir zumutbare Schritte, um deutlich zu machen, dass Ihr Vorgehen autorisiert war.
6. Regeln für das Vorgehen
- Bemühen Sie sich ernsthaft, Datenschutzverletzungen, Datenverlust, Leistungseinbußen und Störungen für andere zu vermeiden.
- Greifen Sie nur auf das Mindestmaß an Daten zu, das den Nachweis erfordert, und bewahren Sie nicht mehr auf. Daten anderer Spieler dürfen Sie nie abziehen, speichern oder weitergeben.
- Testen Sie mit Ihrem eigenen Spielernamen und Ihrem eigenen Gerät. Nicht gegen Datensätze anderer Spieler.
- Keine Denial-of-Service- oder Lasttests, kein Spam, kein Social Engineering von Mitarbeitern oder Kunden, keine physischen Angriffe, keine Angriffe auf unsere Lieferanten.
- Keine Offenlegung gegenüber Dritten oder der Öffentlichkeit, bevor wir behoben und die Offenlegung mit Ihnen abgestimmt haben.
- Brechen Sie ab und informieren Sie uns sofort, wenn Sie auf personenbezogene oder sonst sensible Daten stoßen.
- Halten Sie geltendes Recht ein.
7. Vertraulichkeit und Datenschutz
Meldungen behandeln wir vertraulich. Personenbezogene Daten in einer Meldung verarbeiten wir allein zur Bearbeitung und Behebung, auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Sicherheit unserer Produkte — und Art. 6 Abs. 1 lit. c, soweit eine rechtliche Pflicht besteht. Kontaktdaten von Meldenden bewahren wir nur so lange auf, wie Abstimmung und Dokumentation es erfordern. Es gilt die Datenschutzerklärung.
8. Anerkennung
Wir betreiben kein bezahltes Bug-Bounty-Programm. Mit Ihrem Einverständnis nennen wir Sie gern in den Versionshinweisen zur Behebung oder in einer öffentlichen Danksagung. Sie können auch anonym bleiben.
9. Sicherheit des Dienstes
Zur Transparenz, und weil die Cyberresilienz-Verordnung erwartet, dass es ausgesprochen und nicht vorausgesetzt wird:
- Übertragung TLS-verschlüsselt; Datenbank und Objektspeicher verschlüsselt gespeichert;
- Backend-Anfragen mit einem Anwendungs-Bearer-Token authentifiziert;
- administrative Zugänge mit Mehr-Faktor-Authentifizierung und minimalen Rechten;
- tägliche Datenbank-Backups;
- Sicherheits- und Konformitätsupdates mindestens fünf Jahre ab dem Inverkehrbringen einer Version (§ 2.4 der AGB);
- hier gefundene oder von Ihnen gemeldete Schwachstellen werden in einer App-Version über den App Store behoben, serverseitige Fehler in einem Backend-Deployment — dafür müssen Sie nichts tun.
10. Keine Gewährleistung
Diese Richtlinie begründet keine vertragliche Pflicht, keine Gewährleistung und keinen Anspruch auf Belohnung und verzichtet auf kein Recht des Anbieters außer dem in § 5 Gesagten. Wir können sie ändern; die aktuelle deutsche Fassung steht stets unter https://snapshots-quiz.app/de/sicherheit/. Im Feld Policy: unserer security.txt ist die englische Fassung unter https://snapshots-quiz.app/security/ als kanonische Adresse eingetragen.
11. Kontakt
Sicherheitsmeldungen: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Allgemein: hello@digitalfreedom.co.za · Website: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Alle Rechte vorbehalten.