Clarity Security

Sicherheit verantwortungsvoll melden.

Wenn du eine mögliche Schwachstelle in Clarity oder dieser Website gefunden hast, gib uns genug Information zur sicheren Reproduktion – ohne auf Daten anderer zuzugreifen.

Eine Forscherin dokumentiert eine minimale technische Reproduktion
Vier getrennte, anonymisierte Bestandteile einer Sicherheitsmeldung

So wenig wie möglich. So viel wie nötig.

Ein guter Bericht schützt schon beim Schreiben.

Reproduktionsschritte, Wirkung, Umgebung und ein minimaler Beleg gehören getrennt zusammen. Reale Zugangsdaten, fremde Inhalte oder aktive Geheimnisse nicht. So kann eine mögliche Schwachstelle untersucht werden, ohne das Risiko unnötig zu vergrößern.

Von der Meldung zur Entscheidung

Fünf Schritte. Eine möglichst kleine Angriffsfläche.

Der Ablauf beschreibt die angestrebte Behandlung einer verantwortungsvollen Meldung. Er verspricht keine feste Frist und ersetzt kein veröffentlichtes Bug-Bounty-Programm.

01

Eingang begrenzen

Wir trennen Kontakt, betroffene Oberfläche und minimale Reproduktion von Anhängen oder Inhalten, die für die Untersuchung nicht notwendig sind.

02

Reproduktion isolieren

Eine mögliche Schwachstelle wird mit eigenen Testdaten und möglichst kleiner Berechtigung nachvollzogen – nicht in Konten oder Daten anderer Menschen.

03

Wirkung einordnen

Betroffene Identität, Vertraulichkeit, Integrität, Verfügbarkeit und mögliche Schutzgrenzen werden getrennt bewertet.

04

Änderung prüfen

Ein Fix braucht Regressionstests an der betroffenen Grenze. Eine kosmetisch verschwundene Fehlermeldung ist noch kein Sicherheitsnachweis.

05

Abschluss dokumentieren

Ergebnis, verbleibende Grenze und nötige Folgemaßnahmen werden nachvollziehbar festgehalten. Eine öffentliche Würdigung erfolgt nur mit Zustimmung.

Geltungsbereich

Was diese Seite abdeckt. Und was nicht.

Responsible Disclosure beginnt mit einer klaren Grenze. Fehlt sie, wird ein gut gemeinter Test selbst zum Risiko.

Web
Diese Clarity Website, ihre Account-, Support- und Session-Oberflächen sowie ausdrücklich von ihr aufgerufene Clarity-Endpunkte.
App
Die aktuelle Clarity App und ihre von Audecius betriebenen Dienste. Drittanbieter-Dienste bleiben nach deren eigenen Programmen zu melden.
Keine Testgenehmigung
Diese Kontaktseite erteilt keine Erlaubnis für Scans, Lasttests, Umgehung von Zugriffsschutz oder Zugriff auf fremde Daten.
Kein Bug-Bounty-Versprechen
Derzeit sind weder Prämien, Safe-Harbor-Bedingungen noch feste Reaktionszeiten veröffentlicht. Solche Zusagen folgen erst mit geprüftem Programm.
Akute Kontosicherheit
Bei einem vermuteten kompromittierten Konto keine weiteren Tests durchführen. Stattdessen den Supportweg mit dem Betreff Kontosicherheit verwenden.

Was deine Meldung enthalten sollte

  • Betroffene Oberfläche, URL, App-Version und Gerät
  • Schritte zur Reproduktion und erwartetes Verhalten
  • Mögliche Auswirkung und bereits getroffene Schutzmaßnahmen
  • Nur minimal notwendige, anonymisierte Belege

Bitte unterlassen

  • Social Engineering, Phishing oder Angriffe auf Mitarbeitende
  • Störung, Lasttests oder automatisierte Massenanfragen ohne Freigabe
  • Zugriff auf, Veränderung oder Veröffentlichung fremder Daten
  • Forderungen unter Androhung einer Veröffentlichung

Was danach sichtbar sein soll

Eine Meldung erhält einen nachvollziehbaren Eingang, eine eng begrenzte Reproduktion und eine Bewertung der betroffenen Daten und Funktionen. Feste Reaktionszeiten oder eine Prämie werden derzeit nicht versprochen; beides würde einen geprüften Prozess und ein veröffentlichtes Programm voraussetzen.

Kontakt

Bis ein eigener Sicherheitskontakt veröffentlicht und abgesichert ist, nutze support@audeciusofficial.com mit dem Betreff „Security Report“. Sende keine aktiven Geheimnisse oder personenbezogenen Daten unverschlüsselt.

Maschinenlesbarer Kontakt: security.txt

Clarity Sicherheit — Schwachstellen verantwortungsvoll melden