xcaped

Sicherheit

Sicherheitslücke melden

Du hast bei xcaped etwas gefunden, das nicht sein sollte? Schreib uns, bevor du es veröffentlichst. Wir nehmen jede Meldung ernst und melden uns innerhalb von fünf Werktagen zurück.

So erreichst du uns

Am besten per E-Mail an ML@xcaped.de mit „Sicherheit“ im Betreff. Alternativ über das Kontaktformular.

Hilfreich ist alles, womit wir das Problem nachvollziehen können: betroffene Adresse, die Schritte dorthin, was dabei passiert — gern mit Bildschirmfoto. Wenn du magst, schreib dazu, wie wir dich nennen dürfen, falls wir uns öffentlich bedanken.

Worum es geht

Der Geltungsbereich umfasst xcaped.de samt Unterseiten und Schnittstellen sowie die zugehörige App.

Nicht dazu gehören Dienste anderer Anbieter, die wir nur einbinden — etwa Buchungssysteme der Escape-Room-Anbieter, Kartenmaterial oder Zahlungsdienstleister. Meldungen dazu leiten wir gern weiter, beheben können wir sie nicht.

Was du von uns erwarten kannst

  • Eingangsbestätigung innerhalb von fünf Werktagen.
  • Eine Einschätzung, ob wir das Problem nachvollziehen können, und wie wir damit umgehen — auch dann, wenn wir entscheiden, nichts zu ändern.
  • Eine Rückmeldung, sobald es behoben ist.
  • Auf Wunsch eine Nennung als Finder, sobald die Lücke geschlossen ist.

xcaped wird von einer Person betrieben. Das heißt: Wir antworten verlässlich, aber nicht rund um die Uhr, und es gibt kein Programm mit Geldprämien.

Unsere Zusage an dich

Wer eine Lücke in gutem Glauben und im oben genannten Rahmen sucht und meldet, hat von uns keine rechtlichen Schritte zu befürchten. Das gilt, solange du dich an ein paar Selbstverständlichkeiten hältst:

  • Keine fremden Daten ansehen, kopieren, verändern oder löschen.
  • Nur so weit gehen, wie es zum Nachweis nötig ist — wenn du hineinkommst, reicht das als Beleg; du musst nicht zeigen, was alles ginge.
  • Den Betrieb nicht stören: keine Überlastungsangriffe, kein Spam, keine Massentests.
  • Uns Zeit zum Beheben lassen, bevor du etwas veröffentlichst — üblich sind 90 Tage, bei uns gern nach Absprache.

Falls du dabei versehentlich personenbezogene Daten zu Gesicht bekommst: sag uns Bescheid, verwende sie nicht weiter und lösche sie.

Für Maschinen

Diese Angaben stehen auch maschinenlesbar nach RFC 9116 unter /.well-known/security.txt.