Sicherheitslücken melden
Stand: 2026-08-07
Wenn Sie eine Sicherheitslücke in bejofa.chat gefunden haben, melden Sie sie uns bitte, bevor Sie sie veröffentlichen. Wir prüfen jeden Hinweis und schließen bestätigte Lücken so schnell wir können.
Kontakt
E-Mail: security@bejofa.de
Für sensible Funde können Sie Ihre Meldung verschlüsseln. Unseren PGP-Schlüssel finden Sie unter https://bejofa.chat/.well-known/pgp-key.txt, Fingerprint C1E5 93D6 7516 2C0B F060 64C7 F5C2 701A 9A21 92F3.
Wir antworten auf Deutsch und Englisch.
Was in den Bericht gehört
- Wo die Lücke steckt: URL, Endpunkt oder betroffene Funktion
- Wie sie sich Schritt für Schritt reproduzieren lässt
- Was jemand damit erreichen könnte
- Wenn Sie mögen: ein Vorschlag zur Behebung
Je genauer der Bericht, desto schneller können wir die Lücke einordnen und schließen.
Was wir zusichern
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Wir halten Sie über den Stand der Behebung auf dem Laufenden.
- Wir nennen Sie auf Wunsch als Finderin oder Finder, sobald die Lücke geschlossen ist.
- Solange Sie sich an diese Regeln halten, sehen wir Ihre Untersuchung als befugt an und gehen nicht rechtlich gegen Sie vor.
Was wir von Ihnen erwarten
bejofa.chat steht für Datensouveränität. Die Inhalte der Nutzerinnen und Nutzer gehören ihnen allein. Daraus folgen diese Grenzen:
- Greifen Sie nicht auf fremde Konten oder fremde Inhalte zu. Testen Sie nur mit eigenen Konten und eigenen Daten.
- Kopieren, verändern oder löschen Sie keine Daten, die Ihnen nicht gehören. Sobald Sie eine Lücke belegt haben, hören Sie auf.
- Keine Angriffe auf die Verfügbarkeit, also keine Lasttests oder Überlastungsversuche, und kein Spam.
- Kein Social Engineering gegen unser Team, unsere Nutzer oder unsere Dienstleister und kein physischer Zugriff.
- Veröffentlichen Sie die Lücke erst, wenn wir sie behoben haben, oder nach Absprache mit uns. Als Richtwert bitten wir um bis zu 90 Tage.
Geltungsbereich
Diese Regeln gelten für bejofa.chat, app.bejofa.chat und bejofa.de.
Dienste von Dritten, die wir einsetzen, etwa unsere Zahlungs- oder Mailanbieter, gehören nicht dazu. Melden Sie Lücken dort bitte direkt beim jeweiligen Anbieter.