Sicherheit ist mir wichtig. SynthScript ist ein Ein-Personen-Unternehmen: Hinter allen Produkten stehe ich, Christoph Kretschmer. Wenn du eine Sicherheitslücke in einem meiner Produkte findest, freue ich mich über deine Meldung. Hier steht, wie du sie meldest, was du von mir erwarten kannst und welche Regeln beim Testen gelten.
Kurzfassung
- Meldungen an security@synthscript.de, auf Deutsch oder Englisch
- Eingangsbestätigung innerhalb von 5 Werktagen
- Standardfrist bis zur Veröffentlichung: 90 Tage
- Wer sich an die Regeln unten hält, muss von mir keine rechtlichen Schritte befürchten
- Es gibt kein Bug-Bounty-Programm. Auf Wunsch nenne ich dich aber namentlich.
1. Geltungsbereich
Dazu gehören
Software und Cloud-Dienste
- PxlMonk: RAW-Editor für Windows, macOS und Linux, einschließlich Installer, Update- und Lizenzfunktionen
- PxlShare: Cloud-Dienst, mit dem Fotografinnen und Fotografen ihre Fotos professionell mit ihren Kundinnen und Kunden teilen
- Confluence-Apps im Atlassian Marketplace: TileMenu for Confluence, Easy UML Editor for Confluence, Inline Notes for Confluence
- Mobile Apps für iOS und Android: DevProCo, Easy Light Meter, EasyRow, Kroku, TrauerKompass, Wombatistan (ab Veröffentlichung)
Websites zu meinen Produkten, einschließlich der Download-Seiten
- synthscript.de
- pxlmonk.com, docs.pxlmonk.com, downloads.pxlmonk.com
- pxlshare.com, wombatistan.de, trauerkompass-app.de
Die Richtlinie gilt für Versionen, die noch Sicherheitsupdates erhalten (siehe Abschnitt 9). Lücken in älteren Versionen kannst du trotzdem melden. Behoben werden sie aber nur in unterstützten Versionen.
Nicht dazu gehören
- Plattformen und Dienste Dritter, über die meine Produkte angeboten werden oder auf denen sie laufen, zum Beispiel Atlassian (Marketplace und Confluence selbst), Apple App Store, Google Play, Hosting-, CDN-, Zahlungs- und Lizenzanbieter. Lücken dort meldest du bitte direkt beim jeweiligen Anbieter. Betrifft so eine Lücke auch mein Produkt, gib mir gern zusätzlich Bescheid.
- Mein eBay-Shop und mein Merch-Shop. Sie laufen vollständig auf den Plattformen von eBay bzw. Printful.
- Die Serververwaltung (customer.synthscript.de) sowie Websites und Dienste von Kundinnen und Kunden, die auf meiner Infrastruktur betrieben werden.
- Domains und Dienste, die oben nicht aufgeführt sind, auch wenn sie auf derselben Infrastruktur liegen.
- Diese Testmethoden: Social Engineering und Phishing (gegen mich, Kundinnen und Kunden oder Dienstleister), physische Angriffe, Denial-of-Service- und Lasttests sowie Spam über Kontakt- oder Anmeldeformulare.
In der Regel keine Schwachstelle
Solche Meldungen nehme ich gern entgegen. Als Sicherheitslücke behandle ich sie aber nur, wenn du eine konkrete Auswirkung zeigst:
- fehlende Security-Header oder Cookie-Flags ohne nachgewiesene Ausnutzbarkeit
- Angaben zu Software-Versionen, Bannern oder Fehlermeldungen ohne weitere Auswirkung
- Clickjacking auf Seiten ohne sicherheitsrelevante Aktionen
- SPF-, DKIM- oder DMARC-Konfiguration
- Self-XSS und CSRF beim Abmelden
- reine Ergebnisse automatischer Scanner ohne Nachweis
- Probleme, die ein gerootetes oder gejailbreaktes Gerät oder physischen Zugriff auf ein entsperrtes Gerät voraussetzen
- Probleme, die nur in veralteten, nicht mehr unterstützten Browsern oder Betriebssystemen auftreten
2. So meldest du eine Schwachstelle
Schreib an security@synthscript.de. Hilfreich sind diese Angaben:
- betroffenes Produkt und Version, bei Webdiensten die URL
- Plattform, also Betriebssystem, Gerät oder Browser
- Beschreibung der Lücke und ihrer Art, zum Beispiel XSS oder unsichere Speicherung
- Schritte zum Nachvollziehen
- Auswirkung: Was kann ein Angreifer damit erreichen?
- Proof of Concept, zum Beispiel Screenshots, ein Video oder ein Skript. Bitte so knapp wie möglich und ohne echte Daten Dritter.
- ob und unter welchem Namen du genannt werden möchtest (siehe Abschnitt 8)
Es muss nicht alles vollständig sein. Eine kurze Meldung ist besser als keine.
Sprachen: Deutsch oder Englisch.
Verschlüsselung: Einen PGP-Schlüssel biete ich derzeit nicht an. Willst du besonders sensible Details übermitteln, schick mir zuerst eine kurze Nachricht ohne Details. Wir vereinbaren dann einen sicheren Weg.
Vertraulichkeit: Bitte teile die Lücke bis zur gemeinsamen Veröffentlichung (Abschnitt 4) niemandem sonst mit.
Deine Daten: Deine Angaben verwende ich nur, um die Meldung zu bearbeiten. Mehr dazu steht in der Datenschutzerklärung.
3. Was du von mir erwarten kannst
Werktage sind Montag bis Freitag, ohne gesetzliche Feiertage in Baden-Württemberg.
| Schritt | Frist |
|---|---|
| Eingangsbestätigung | innerhalb von 5 Werktagen |
| Erste Einschätzung: kann ich die Lücke nachvollziehen, wie schwer ist sie, wie geht es weiter? | innerhalb von 15 Werktagen nach Eingang |
| Statusupdates | mindestens alle 30 Tage und bei jedem wichtigen Zwischenschritt |
| Behebung | so schnell wie möglich, je nach Schweregrad |
Bitte hab Verständnis: Ich arbeite allein und biete keine Erreichbarkeit rund um die Uhr. Bei Urlaub oder Krankheit kann es länger dauern. Hast du nach 5 Werktagen nichts von mir gehört, hake bitte bei security@synthscript.de nach, oder zusätzlich bei info@synthscript.de, falls deine Mail untergegangen sein könnte.
Bei Apps hängt der Zeitpunkt, zu dem ein Update ankommt, auch von der Prüfung durch Apple, Google oder Atlassian ab.
Sehe ich etwas anders als du, zum Beispiel beim Schweregrad oder bei der Frage, ob überhaupt eine Lücke vorliegt, sage ich dir das offen und begründe es.
4. Ablauf der koordinierten Offenlegung
- Standardfrist: 90 Tage ab Eingang deiner Meldung. In dieser Zeit will ich die Lücke beheben.
- Gemeinsame Veröffentlichung: Sobald ein Update verfügbar ist, stimmen wir einen Termin ab. Dann veröffentliche ich einen Sicherheitshinweis (Abschnitt 6), und du kannst deine Ergebnisse veröffentlichen.
- Verlängerung nur nach Absprache: Ist eine Behebung besonders aufwendig, bitte ich dich mit Begründung um mehr Zeit. Ich verlängere die Frist nicht einseitig.
- Früher veröffentlichen: Wird die Lücke bereits aktiv ausgenutzt, informiere ich betroffene Nutzerinnen und Nutzer möglicherweise schon vor dem Fix. Wenn möglich, sage ich dir vorher Bescheid.
- Nach Fristablauf: Ist die Frist ohne Einigung abgelaufen, steht es dir frei zu veröffentlichen. Bitte gib mir dann mindestens 7 Tage vorher Bescheid und veröffentliche keine Daten Dritter.
5. Meldungen an Behörden und an Dritte
Gesetzliche Meldepflicht: Als Hersteller bin ich nach dem EU Cyber Resilience Act (Art. 14 der Verordnung (EU) 2024/2847) verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in meinen Produkten innerhalb der gesetzlichen Fristen zu melden. Die Meldung geht über die Single Reporting Platform der ENISA an das BSI als zuständiges CSIRT und an die ENISA. Betroffene Nutzerinnen und Nutzer informiere ich darüber, was passiert ist und was sie tun können. Diese Pflicht gilt unabhängig von der vereinbarten Offenlegungsfrist. Eine Behördenmeldung ist aber keine Veröffentlichung.
Enthält eine Behördenmeldung Angaben aus deiner Meldung, beschränke ich mich auf die technisch nötigen Details. Deinen Namen gebe ich nur mit deiner Zustimmung weiter.
Fremde Komponenten: Betrifft eine Lücke eine Bibliothek oder eine andere Komponente, die ich verwende, etwa eine Open-Source-Bibliothek, gebe ich sie an deren Maintainer weiter. Darüber informiere ich dich, und auf Wunsch nenne ich dich dort als Finder.
6. Veröffentlichung von Sicherheitshinweisen
Sicherheitshinweise (Advisories) zu behobenen Lücken veröffentliche ich unter synthscript.de/security/advisories. Jeder Hinweis enthält:
- eine Beschreibung der Lücke
- die betroffenen Produkte und Versionen
- den Schweregrad (CVSS)
- die Behebung bzw. einen Workaround
- auf Wunsch eine Danksagung
CVE-IDs: Für relevante Lücken beantrage ich eine CVE-ID über MITRE. Hast du selbst schon eine CVE-ID beantragt oder willst das tun, sprich es bitte mit mir ab, damit keine doppelten Einträge entstehen.
7. Zusicherung für Sicherheitsforschende (Safe Harbor)
Wenn du in gutem Glauben handelst und dich an die Regeln unten hältst, sage ich dir zu:
- Ich erstatte keine Strafanzeige und stelle keinen Strafantrag gegen dich.
- Ich mache keine zivilrechtlichen Ansprüche gegen dich geltend, zum Beispiel auf Unterlassung oder Schadensersatz.
- Ich verfolge keine Verstöße gegen meine Nutzungsbedingungen oder Lizenzbedingungen, soweit sie für deine Untersuchung nötig waren. Dazu gehört zum Beispiel die Analyse von PxlMonk zu Zwecken der Sicherheitsforschung.
Was ich nicht zusagen kann: Ich kann nur für mich selbst sprechen. Straffreiheit kann ich dir nicht garantieren. Einige Taten, etwa nach §§ 202a–202c, 303a und 303b StGB, kann die Staatsanwaltschaft bei besonderem öffentlichem Interesse auch ohne meinen Strafantrag verfolgen. Auch Dritte, zum Beispiel Atlassian, Apple, Google, Hosting-Anbieter oder andere Nutzerinnen und Nutzer, binde ich mit dieser Richtlinie nicht. Geht trotzdem jemand wegen einer Untersuchung gegen dich vor, die dieser Richtlinie entsprach, bestätige ich dir auf Wunsch schriftlich, dass du im Einklang mit ihr gehandelt hast.
Die Regeln:
- Nur minimal testen. Mach nur so viel, wie für den Nachweis der Lücke nötig ist.
- Nur eigene Konten und Daten. Verwende eigene Test-Konten oder solche, deren Inhaber ausdrücklich zugestimmt haben.
- Keine Daten Dritter. Personenbezogene oder vertrauliche Daten anderer Personen darfst du nicht abrufen, kopieren oder speichern. Stößt du versehentlich darauf, hör sofort auf, sag mir Bescheid und lösche, was du davon hast.
- Nichts löschen oder verändern. Keine Daten löschen, verändern oder verschlüsseln und keine dauerhaften Änderungen hinterlassen, etwa Hintertüren oder Webshells.
- Nicht über den Nachweis hinaus ausnutzen. Kein Weiterspringen auf andere Systeme und keine Ausweitung von Rechten über den reinen Nachweis hinaus.
- Den Betrieb nicht stören. Keine Denial-of-Service-Tests. Automatisierte Scans nur mit geringer Last.
- Kein Social Engineering, kein Phishing, keine physischen Angriffe.
- Vertraulichkeit bis zur koordinierten Veröffentlichung (Abschnitt 4).
- Keine Bedingungen. Knüpfe deine Meldung nicht an Forderungen wie Zahlungen.
Bist du unsicher, ob etwas erlaubt ist, frag mich vorher unter security@synthscript.de.
8. Danksagung
Es gibt kein Bug-Bounty-Programm und keine Geldprämien. Auf Wunsch nenne ich dich aber im Sicherheitshinweis zur jeweiligen Lücke, mit Name oder Pseudonym und optional mit Link. Wenn du lieber anonym bleibst, ist das selbstverständlich in Ordnung.
9. Supportzeitraum
Welche Produktversionen wie lange Sicherheitsupdates erhalten, steht unter synthscript.de/security/support.
10. Versionen dieser Richtlinie
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 29.09.2026 | Erstveröffentlichung |
Diese Richtlinie kann ich weiterentwickeln. Für eine Meldung gilt die Version, die zum Zeitpunkt der Meldung veröffentlicht war. Weichen die deutsche und die englische Fassung voneinander ab, gilt die deutsche.
Verantwortlich: SynthScript, Inh. Christoph Kretschmer, Hornisgrindestraße 9, 77855 Achern, Deutschland. Weitere Angaben stehen im Impressum.