Sicherheitslücke melden
So melden Sie eine Lücke
Schreiben Sie an support@ventiondesk.com und setzen Sie das Wort „Sicherheit“ in den Betreff. Sie können auf Deutsch oder Englisch schreiben (reports in English are welcome).
Bitte melden Sie Lücken nicht über das Kontaktformular oder öffentlich, etwa in sozialen Netzwerken oder einem öffentlichen Issue, solange sie nicht behoben sind.
Was eine Meldung enthalten sollte
- die betroffene Adresse oder Funktion,
- die Schritte, mit denen sich die Lücke nachvollziehen lässt,
- was Sie erwartet haben und was stattdessen geschehen ist,
- wann Sie es beobachtet haben (Datum, ungefähre Uhrzeit).
- Keine personenbezogenen Daten, die Sie dabei gesehen haben. Schreiben Sie stattdessen, dass Sie welche gesehen haben und welcher Art sie waren (etwa „Namen und E-Mail-Adressen von Kunden eines anderen Betriebs“).
Wie wir mit Ihrer Meldung umgehen
- Wir bestätigen den Eingang möglichst innerhalb von fünf Werktagen und sagen Ihnen, ob wir die Lücke nachvollziehen konnten.
- Eine feste Frist für die Behebung sagen wir nicht zu. Wir priorisieren nach Schwere und halten Sie über den Stand auf dem Laufenden.
- Sind personenbezogene Daten betroffen, informieren wir die betroffenen Betriebe unverzüglich, damit sie ihren eigenen Pflichten nachkommen können.
- Eine Prämie (Bug Bounty) zahlen wir nicht.
- Auf Wunsch nennen wir Sie nach der Behebung als Finderin oder Finder — mit dem Namen, den Sie uns angeben.
Unterstützte Version
VentionDesk wird ausschließlich als Online-Dienst betrieben; es gibt keine Fassung zum Selbstinstallieren. Unterstützt ist jeweils die Version, die gerade bereitgestellt ist. Ältere Stände werden nicht gepflegt.
Regeln für Ihre Prüfung
- Prüfen Sie nur mit eigenen Konten und eigenen Testdaten.
- Sehen Sie Daten anderer — fremder Betriebe, ihrer Kunden oder Mitarbeitender —, hören Sie sofort auf, speichern und verwenden Sie nichts davon und melden Sie es uns.
- Keine Angriffe auf die Verfügbarkeit (Denial of Service, Lasttests) und kein massenhaftes Absenden über Formulare oder Eingangswege.
- Kein Social Engineering gegenüber uns, den Betrieben oder deren Kunden, kein Phishing und keine physischen Zugriffsversuche.
- Veröffentlichen Sie Einzelheiten erst nach Absprache mit uns — in der Regel, wenn die Lücke behoben ist.
Unsere Zusage
Wer in gutem Glauben nach diesen Regeln handelt und uns eine Lücke meldet, hat vom Betreiber (Kutvention – Inh. Aykut Bicak) keine rechtlichen Schritte zu erwarten. Diese Zusage gilt nur für den Betreiber; Dritte — etwa Hosting-Anbieter oder die Betriebe, die VentionDesk nutzen — bindet sie nicht.
Maschinenlesbar
Dieselben Angaben stehen nach RFC 9116 unter /.well-known/security.txt. Stand dieser Seite: 28.09.2026.