← Zur Übersicht

Sicherheit melden

Sicherheitsprobleme verantwortungsvoll melden.

Sicherheitsforschung hilft uns, Ryh sicherer zu machen. Wenn du eine Schwachstelle in einem Ryh-Dienst gefunden hast, melde sie uns bitte, bevor du sie veröffentlichst. Diese Seite beschreibt, was wir uns wünschen und welche Tests nicht erlaubt sind.

1. Was gemeldet werden kann

Im Geltungsbereich sind die öffentlich erreichbaren Ryh-Dienste, insbesondere die Ryh-Websites einschließlich legal.ryh.de, die Ryh-Web-Apps, die öffentlichen Schnittstellen und die Ryh-Apps.

  • Umgehung von Authentifizierung, Autorisierung oder Zugriffsbeschränkungen
  • Zugriff auf Daten anderer Nutzerinnen und Nutzer oder auf Daten teilnehmender Betriebe
  • Injektionen, etwa SQL-, Command- oder Template-Injection
  • Cross-Site-Scripting, Cross-Site-Request-Forgery und ähnliche Web-Schwachstellen
  • Unsichere Direktverweise auf Objekte und fehlende serverseitige Prüfungen
  • Fehler in der Zahlungs- oder Bestellabwicklung mit sicherheitsrelevanter Auswirkung
  • Offengelegte Zugangsdaten, Schlüssel oder Konfigurationsdateien
  • Schwachstellen in eingesetzten Bibliotheken, sofern bei Ryh tatsächlich ausnutzbar

Nicht im Geltungsbereich sind Angebote teilnehmender Betriebe und Dienste Dritter, die lediglich von Ryh verlinkt werden.

2. Was eine Meldung enthalten sollte

  • Betroffener Dienst, URL oder Endpunkt und, falls relevant, die App-Version
  • Art der Schwachstelle und eine kurze Einschätzung der Auswirkung
  • Nachvollziehbare Schritte zur Reproduktion
  • Zeitpunkt der Feststellung, möglichst mit Zeitzone
  • Verwendete Testkonten oder Kennungen, damit wir Testaktivität von echter Nutzung unterscheiden können
  • Optional: Vorschlag zur Behebung sowie ein Name, unter dem wir dich nennen dürfen

Bitte sende keine echten personenbezogenen Daten Dritter mit. Ein Beleg über die Existenz einer Schwachstelle genügt; ein vollständiger Datenauszug ist weder nötig noch erwünscht.

3. Was nicht erlaubt ist

  • Kein Social Engineering gegenüber Beschäftigten, Betrieben oder Nutzerinnen und Nutzern, kein Phishing, keine Vorspiegelung falscher Identitäten
  • Kein physischer Zugriffsversuch auf Räume, Geräte oder Infrastruktur
  • Keine Beeinträchtigung anderer Nutzerinnen und Nutzer, keine Manipulation fremder Bestellungen oder Konten
  • Keine Datenexfiltration: kein Herunterladen, Kopieren, Weitergeben oder Veröffentlichen personenbezogener Daten
  • Keine Denial-of-Service-Tests, kein Lasttest, kein automatisiertes Massen-Scanning, das den Betrieb stört
  • Kein Verändern oder Löschen von Daten, keine dauerhaften Backdoors, keine Rechteausweitung über den Nachweis hinaus
  • Keine Ausnutzung einer Schwachstelle über das Maß hinaus, das zum Nachweis erforderlich ist
  • Kein Einsatz automatisierter Schwachstellenscanner gegen Produktivsysteme ohne vorherige Abstimmung

Ryh begrüßt verantwortungsvolle Sicherheitsmeldungen und bemüht sich, nachvollziehbare Meldungen zeitnah zu prüfen und angemessen zu bearbeiten. Eine darüber hinausgehende Zusage ist damit nicht verbunden.

4. Verantwortungsvolle Offenlegung

Bitte veröffentliche eine Schwachstelle nicht, solange sie nicht behoben ist. Wir stimmen den Zeitpunkt einer Veröffentlichung gemeinsam ab. Eine feste Bearbeitungs- oder Offenlegungsfrist sagen wir nicht zu; besonders kritische oder aktiv ausgenutzte Schwachstellen behandeln wir vorrangig.

5. Wie wir mit Meldungen umgehen

  • Wir bestätigen den Eingang und benennen eine Ansprechperson für den Vorgang
  • Wir prüfen die Meldung, bewerten die Auswirkung und melden dir das Ergebnis der Erstprüfung zurück
  • Wir beheben bestätigte Schwachstellen nach Kritikalität und informieren dich, wenn die Behebung abgeschlossen ist
  • Auf Wunsch nennen wir dich als Finderin oder Finder, sobald die Schwachstelle behoben ist

Ein Bug-Bounty-Programm besteht nicht. Es wird keine Vergütung zugesagt.

6. Kontaktweg

Sicherheitsmeldungen nimmt die Ryh-Hilfe unter https://help.ryh.de entgegen. Bitte kennzeichne die Meldung deutlich als Sicherheitsmeldung, damit sie an das zuständige Team geht. Eine gesonderte Sicherheitsadresse besteht derzeit nicht.

Eine gesonderte, signierbare Sicherheitsadresse und eine security.txt werden erst veröffentlicht, sobald sie tatsächlich eingerichtet sind. Bis dahin ist der oben genannte Weg über Ryh Help der vorgesehene Meldeweg.

Stand: 2026-08-27 · Version: 1.1 · Verbindliche Fassung: Deutsch