Eine Sicherheitslücke melden
Wir nehmen die Sicherheit unserer technischen Infrastruktur sehr ernst. Sollten Sie dennoch auf etwas stoßen, das Sie als Sicherheitslücke in einem unserer technischen Systeme oder Dienste ansehen, teilen Sie uns dies bitte umgehend mit, damit wir das Problem so schnell wie möglich beheben können.
Richtlinien
Um jeglichen Missbrauch der potenziellen Sicherheitslücke durch Dritte zu verhindern, bitten wir Sie, die folgenden Richtlinien unserer „Responsible Disclosure Policy“ zu beachten:
- Schreiben Sie uns so bald wie möglich eine E-Mail an security@denic.de.
- Verfassen Sie Ihre Nachricht bitte in einer unserer bevorzugten Sprachen, damit wir Ihnen entsprechend antworten können: Deutsch oder Englisch.
- Verschlüsseln Sie Ihre Nachricht nach Möglichkeit mit unserem PGP-Schlüssel. Wir freuen uns jedoch auch dann über Ihre Nachricht, wenn Sie keine Verschlüsselung verwenden können. Kontaktieren Sie uns in diesem Fall bitte ohne sensible Informationen – wir finden dann einen Weg, sicher zu kommunizieren.
- Seien Sie in Ihrer (verschlüsselten) Nachricht präzise und geben Sie so viele Informationen wie möglich an, damit wir die bestmöglichen Chancen haben, das aufgetretene Problem zu reproduzieren und zu beheben. In den meisten Fällen reichen die IP-Adresse oder die URL des betreffenden Systems sowie eine kurze Beschreibung der Sicherheitslücke aus.
- Geben Sie bei der Meldung eines Problems mindestens eine E-Mail-Adresse an, über die wir Sie kontaktieren können, falls wir weitere Details oder Klarstellungen benötigen.
- Verwenden Sie keine automatischen Scanner und ändern Sie keine Daten oder Systemeinstellungen. Bitte stellen Sie sicher, dass Ihre Untersuchungen die Betriebsleistung unserer Systeme nicht beeinträchtigen.
- Teilen Sie Ihre Erkenntnisse erst dann anderen mit, wenn wir das Problem behoben haben.
- Vernichten Sie alle vertraulichen Informationen, die möglicherweise in Ihren Besitz gelangt sind.
- Gehen Sie verantwortungsbewusst mit Ihrem Wissen über das Sicherheitsproblem um. Gehen Sie nicht über das Maß hinaus, das erforderlich ist, um uns die Sicherheitslücke ohne unsere Zustimmung nachzuweisen. Missbrauchen Sie das festgestellte Sicherheitsproblem nicht.
Was kann man testen?
Vermutete Sicherheitslücken, die für illegale Zwecke missbraucht werden können und die auftreten:
Auf unserer Website: denic.de
Innerhalb unserer IKT-Netzwerke, -Systeme und -Dienste.
Was müssen Sie nicht melden?
- Social Engineering
- Ressourcenerschöpfung / (Verteilter) Denial-of-Service-Angriff
- Prüfung des physischen Zugriffs
- Situationen, die nicht reproduzierbar sind
- Exploits, die nicht mit einem zweiten Tool oder einer zweiten Methode validiert wurden, d. h. falsches Ergebnis in Tool A, aber richtiges Ergebnis in Tool B
- Kosmetische Probleme
- Situationen, in denen das Problem auf Benutzerebene liegt (Sicherheitsbewusstsein), z. B. wenn der Arbeitsplatz ungeschützt bleibt, „Shoulder Surfing“ usw.
- Einfaches Fingerprinting oder Versionsangaben zu Betriebssystemen und Diensten
- Öffentlich zugängliche Dateien, die öffentliche Informationen enthalten
- Fehlendes „Secure“- oder „HTTP-only“-Flag bei Cookies, die ausschließlich öffentliche Informationen enthalten
- Falsche TLS-Konfiguration ohne Proof-of-Concept zur Ausnutzung der Schwachstelle
- Unvollständige oder fehlende SPF-, DKIM- oder DMARC-Einträge
- E-Mail-Adressen, die bei einer Datenpanne eines Drittanbieters gefunden wurden
- Öffentlich bekanntgegebene Schwachstellen, die innerhalb der letzten zwei Wochen behoben wurden
- URL-Weiterleitung (zu einer gültigen Webseite)
- Spoofing lokaler Inhalte / Clickjacking
- Registrierte öffentliche IP-Adressen
- Öffentliche Dateien und Informationslecks durch Metadaten
- Fehlende Sicherheits-Header, Optionen und Flags
- Veraltete Versionen ohne Proof-of-Concept oder funktionierenden Exploit
Was können Sie von uns erwarten?
Wenn Sie sich bei der Meldung eines Problems an uns an die oben beschriebenen Bedingungen halten, werden wir keine rechtlichen Konsequenzen im Zusammenhang mit Ihren Nachforschungen zu diesem konkreten Problem ziehen.
Wir wissen Ihre Unterstützung bei der Verbesserung bzw. Optimierung der Sicherheit unserer Systeme und Netzwerke sehr zu schätzen. Deshalb werden wir unser Bestes tun, um den Kontakt stets fair und respektvoll zu gestalten:
Wir behandeln Ihre Meldung vertraulich und geben Ihre personenbezogenen Daten ohne Ihre Zustimmung nicht an Dritte weiter, es sei denn, wir sind gesetzlich oder aufgrund eines Gerichtsurteils dazu verpflichtet.
Wir werden uns innerhalb von 5 Werktagen bei Ihnen melden (sofern Sie uns gültige Kontaktdaten angegeben haben).
Wir werden Sie über den Fortschritt bei der Klärung des von Ihnen gemeldeten Problems auf dem Laufenden halten.
Wir werden alle erforderlichen Korrekturmaßnahmen so schnell und so gut wie möglich ergreifen.
Wir haben nichts dagegen, dass von Zeit zu Zeit Einzelheiten zu gemeldeten Problemen veröffentlicht werden, solange das Problem inzwischen behoben wurde und kein Problem mehr darstellt.
Hall of Fame
An dieser Stelle möchten wir Personen oder Organisationen würdigen, die uns dabei geholfen haben, die Sicherheit von DENIC und damit des deutschen Internets zu erhöhen.
August 2026
Peter Levashov
Information Disclosure
Juli 2026
Harsh Maheta
Information Disclosure
Juli 2026
Vinay Sharma
Information Disclosure