Eine Sicherheitslücke melden

Dir ist etwas aufgefallen, das nicht stimmen kann? Sag es bitte uns, bevor du es anderen sagst. Diese Seite ist die Anlaufstelle: eine Adresse, ein klarer Geltungsbereich und die Zusage, dass wir nicht rechtlich gegen dich vorgehen.

So meldest du eine Schwachstelle

Schick die Meldung an marius@web-highlights.com. Es gibt kein Formular und kein Konto, das du anlegen müsstest. Eine brauchbare Meldung enthält meistens:

  • Welche Komponente betroffen ist – Erweiterung, Web-App oder Website.
  • Schritte zum Nachstellen, am besten mit einem Proof of Concept. Ein reiner Scanner-Report reicht selten aus, um daraus etwas ableiten zu können.
  • Was ein Angreifer damit tatsächlich anfangen könnte.
  • Wie du genannt werden möchtest – falls du das überhaupt willst.

Maschinenlesbare Kontaktdaten stehen unter /.well-known/security.txt.

Was im Geltungsbereich liegt

  • Die Browser-Erweiterungen von Web Highlights für Chrome, Edge und Firefox.
  • Die Web-App unter app.web-highlights.com, samt Reader und PDF-Viewer.
  • Die Website unter web-highlights.com.
  • Die Sync-API, die Markierungen, Notizen und Tags speichert.

Was nicht im Geltungsbereich liegt

  • Denial of Service, volumetrische Tests oder alles andere, was den Dienst für andere beeinträchtigt.
  • Social Engineering gegenüber Nutzern oder dem Betreiber.
  • Fehlende Härtungs-Header, schwache Cipher Suites und ähnliche Befunde ohne nachgewiesene Auswirkung.
  • Self-XSS und Probleme, die ein bereits kompromittiertes Gerät voraussetzen.
  • Schwachstellen in Diensten Dritter, die wir einsetzen – melde die bitte direkt beim Anbieter.

Was danach passiert

Web Highlights wird von einer Person betrieben. Deshalb hier ein Zeitplan, der ehrlich ist statt schmeichelhaft:

  • Eingangsbestätigung innerhalb von 5 Arbeitstagen. Wenn du bis dahin nichts gehört hast, schick bitte eine Erinnerung – dann ist die Mail verloren gegangen.
  • Eine erste Einschätzung innerhalb von 10 Arbeitstagen, ob wir es nachstellen konnten und wie wir die Schwere einordnen.
  • Ein Zeitplan für den Fix, der zur Schwere passt. Etwas aktiv Ausnutzbares wird sofort angegangen; ein Problem mit geringer Auswirkung kann bis zum nächsten regulären Release warten.
  • Nennung auf Wunsch, sobald der Fix ausgeliefert ist. Wir betreiben kein bezahltes Bug-Bounty-Programm – dafür gibt es kein Geld, und das sagen wir lieber klar, als etwas anderes anzudeuten.

Gib uns bitte ein angemessenes Zeitfenster, um einen Fix auszuliefern, bevor du veröffentlichst. Wir werden dich nicht bitten, unbegrenzt zu schweigen.

Safe Harbour

Wenn du in gutem Glauben forschst und dich an diese Richtlinie hältst, gehen wir nicht rechtlich gegen dich vor und behandeln deine Meldung als befugten Beitrag zur Sicherheit des Produkts. Bleib bei deinen eigenen Konten und Testdaten, greif nicht auf Markierungen anderer zu und verändere sie nicht, und hör auf, sobald du den Nachweis hast – und sag uns dann Bescheid.

Meldungen an Behörden

Die Web Highlights GmbH ist Hersteller in der EU im Sinne des Cyber Resilience Act der EU. Wir haben ein internes Verfahren, um das zuständige nationale CSIRT und die ENISA über aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu informieren – innerhalb der in der Verordnung vorgesehenen Fristen von 24 bzw. 72 Stunden. Wenn dich ein Problem betrifft, beschreiben wir es und was du tun kannst außerdem in unseren Versionshinweisen.