Programm zur Offenlegung von Schwachstellen

Programm zur Offenlegung von Schwachstellen

Zuletzt aktualisiert: 31. Juli 2026

1. Überblick

Manatal schätzt die Arbeit von Sicherheitsforschern und unterstützt die verantwortungsvolle, koordinierte Offenlegung von Sicherheitslücken, um zum Schutz unserer Kunden, Nutzer und unserer Plattform beizutragen.

Auf dieser Seite wird erläutert, wie externe Sicherheitsforscher potenzielle Schwachstellen an Manatal melden können, welche Systeme davon betroffen sind und was sie während unseres Überprüfungsprozesses erwartet.

2. So reichen Sie einen Sicherheitslückenbericht ein

Sicherheitsforscher sollten Berichte über Sicherheitslücken über den offiziellen Kanal von Manatal zur Offenlegung von Sicherheitslücken einreichen.

Aktueller Einreichungskanal: Portal zur Offenlegung von Sicherheitslücken

3. Geltungsbereich

Der derzeitige Umfang der Offenlegung von Sicherheitslücken beschränkt sich auf genau die folgenden betroffenen Ressourcen:

3.1 Geltungsbereich

Es fallen ausschließlich die oben aufgeführten Ressourcen in den Geltungsbereich. Subdomains mit Platzhaltern wie *.manatal.com sind nicht enthalten.

3.2 Nicht im Geltungsbereich

Die folgenden von Dritten gehosteten oder unter der Marke „Manatal“ stehenden Inhalte fallen nicht in den Geltungsbereich:

Meldungen, die Vermögenswerte betreffen, die nicht zu den aufgeführten, in den Geltungsbereich fallenden Vermögenswerten gehören, kommen möglicherweise nicht für eine Überprüfung oder eine Prämie in Betracht.

Manatal behält sich das Recht vor, den Geltungsbereich jederzeit zu aktualisieren.

3.3 Nicht berücksichtigte Arten von Sicherheitslücken

Die folgenden Arten von Sicherheitslücken gelten im Allgemeinen als außerhalb des Geltungsbereichs liegend und kommen möglicherweise nicht für eine Überprüfung oder eine Prämie in Betracht, es sei denn, es wird eine eindeutige, konkrete Auswirkung auf die Sicherheit nachgewiesen:

  • Unbearbeitete, automatisierte Scanner-Ausgabe ohne Validierungs- oder Reproduktionsschritte.
  • SPF, DKIM, DMARC oder andere Probleme bei der E-Mail-Konfiguration.
  • Es fehlen Sicherheits-Header.
  • Clickjacking ohne nachweisbare Auswirkungen.
  • Selbstausgelöste XSS-Angriffe ohne Auswirkungen auf andere Benutzer.
  • Offenlegung der Version ohne nachgewiesene Auswirkungen auf die Sicherheit.
  • Abmeldung ohne nennenswerte Auswirkungen auf die Sicherheit (CSRF).

Meldungen in diesen Kategorien können ohne Belohnung geschlossen werden, wenn keine eindeutigen, praktischen Auswirkungen auf die Sicherheit nachgewiesen werden.

4. Erforderliche Angaben im Bericht

Damit wir Ihre Meldung zügig bearbeiten können, fügen Sie bitte Folgendes bei:

  • Titel der Sicherheitslücke
  • Zusammenfassung des Themas
  • Betroffene URL, Endpunkt oder Funktion
  • Schritte zur Reproduktion
  • Proof of Concept, z. B. Screenshots, Bildschirmaufzeichnungen, Protokolle oder Beispiele für Anfragen und Antworten
  • Auswirkungen auf die Sicherheit

Meldungen, die nicht genügend Informationen enthalten, um das Problem zu überprüfen, können geschlossen werden oder erfordern möglicherweise weitere Erläuterungen.

Bitte vermeiden Sie es, echte Nutzerdaten, Kundendaten oder sensible Informationen Dritter in Ihren Bericht aufzunehmen.

5. Überprüfungsverfahren und erwartete Kommunikation

Nach Einreichung eines Berichts prüft Manatal diesen, um festzustellen, ob er vollständig und reproduzierbar ist, in den Geltungsbereich fällt und für weitere Maßnahmen in Frage kommt.

Der Überprüfungs- und Kommunikationsprozess bei Manatal entspricht im Allgemeinen den folgenden Erwartungen:

  • Manatal ist bestrebt, den Eingang eingereichter Sicherheitslückenmeldungen innerhalb von 5 Werktagen zu bestätigen.
  • Manatal wird sich möglicherweise mit Ihnen in Verbindung setzen, falls weitere Informationen benötigt werden, sich der Status des Berichts ändert oder es wichtige Neuigkeiten zu dem Bericht gibt.
  • Um unnötigen Hin- und Her-Verkehr zu vermeiden, bitten wir Sie, während der Prüfung des Berichts auf wiederholte Statusabfragen zu verzichten.
  • Auf wiederholte Nachfragen ohne neue technische Informationen wird möglicherweise nicht gesondert geantwortet.

6. Anspruch auf Prämien

Berechtigte Meldungen können für eine Prämie in Betracht kommen, die sich nach Schweregrad, Auswirkungen, Ausnutzbarkeit, Qualität der Meldung und der Frage richtet, ob das Problem Manatal bereits bekannt war.

Entscheidungen über Prämien werden nach Prüfung des Berichts nach eigenem Ermessen von Manatal getroffen.

Die folgenden Meldungen kommen möglicherweise nicht für eine Belohnung in Frage:

  • Doppelte Meldungen
  • Berichte, die nicht in den Geltungsbereich fallen
  • Meldungen ohne nachgewiesene Auswirkungen auf die Sicherheit
  • Berichte, die sich nicht reproduzieren lassen
  • Bisher bekannte Probleme
  • Meldungen, die gegen diese Richtlinie oder die Einsatzregeln verstoßen

Das Einreichen einer Meldung garantiert keine Belohnung.

7. Einsatzregeln

Wenn Sie Schwachstellen testen und an Manatal melden, müssen Sie sich an die Grundsätze des verantwortungsvollen Testens halten.

Sie müssen:

  • Führen Sie Tests ausschließlich mit den im Anwendungsbereich aufgeführten Assets durch.
  • Führen Sie Tests ausschließlich mit Konten durch, deren Inhaber Sie sind, wie beispielsweise Ihrem eigenen kostenlosen Manatal-Testkonto. Führen Sie niemals Tests mit Kundenkonten oder Kundendaten durch.
  • Behandeln Sie Details zu Sicherheitslücken vertraulich und geben Sie diese nicht ohne die schriftliche Genehmigung von Manatal öffentlich bekannt.
  • Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, und kopieren, laden Sie diese nicht herunter, übertragen, geben Sie sie nicht weiter, ändern oder löschen Sie sie nicht.
  • Beenden Sie den Test unverzüglich und benachrichtigen Sie Manatal, falls Sie versehentlich auf sensible Daten zugreifen oder die Systemverfügbarkeit beeinträchtigen.

Folgendes dürfen Sie nicht tun:

  • Social Engineering, Phishing oder Angriffe auf Mitarbeiter, Kunden oder Nutzer von Manatal.
  • Denial-of-Service-Angriffe, verteilte Denial-of-Service-Angriffe, Ressourcenerschöpfung oder störende automatisierte Tests.
  • Tests, die die Dienste von Manatal beschädigen, unterbrechen, beeinträchtigen oder anderweitig negativ beeinflussen könnten.
  • Das unbefugte Abrufen, Kopieren, Herunterladen, Weiterleiten, Offenlegen, Ändern oder Löschen von Daten von Kunden, Nutzern, Mitarbeitern oder Dritten.
  • Die öffentliche Bekanntgabe von Details zu Sicherheitslücken, bevor Manatal seinen Überprüfungs- und Behebungsprozess abgeschlossen hat.

Manatal behält sich das Recht vor, Meldungen abzulehnen, die gegen diese Regeln verstoßen.

8. Safe Harbor

Manatal wird keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die in gutem Glauben handeln, Sicherheitslücken über den offiziellen Kanal zur Offenlegung von Sicherheitslücken melden und sich an den Geltungsbereich dieser Richtlinie sowie an die Verhaltensregeln halten.

Um weiterhin Anspruch auf die Safe-Harbor-Regelung zu haben, dürfen Sie keine Daten, die Ihnen nicht gehören, abrufen, kopieren, herunterladen, ändern, löschen oder offenlegen; Sie dürfen die Dienste von Manatal nicht stören und müssen Details zu Sicherheitslücken vertraulich behandeln, es sei denn, Manatal erteilt eine schriftliche Genehmigung zur Offenlegung.

Die Safe-Harbor-Regelung gilt nicht für Handlungen, die gegen diese Richtlinie verstoßen, Manatal oder seinen Nutzern Schaden zufügen, die Verfügbarkeit der Dienste beeinträchtigen, unbefugten Zugriff auf Daten ermöglichen oder diese offenlegen oder mit rechtswidrigen Handlungen verbunden sind.

Manatal behält sich das Recht vor, anhand der jeweiligen Sachverhalte und Umstände zu prüfen, ob die Tätigkeit eines Forschers unter die Safe-Harbor-Regelung fällt.

Testen Sie Manatal 14 Tage lang kostenlos und ohne Verpflichtung.

Keine Kreditkarte erforderlich
Keine Verpflichtung
Jetzt ausprobieren