Sicherheitslücke melden
Wer eine (mögliche) Sicherheitslücke in der Software schultAG oder auf dieser Website findet, meldet sie bitte direkt und vertraulich — nicht über den allgemeinen Support und nicht öffentlich (koordinierte Offenlegung).
Meldeweg
- E-Mail: sicherheit@schultag.net
- Maschinenlesbar nach RFC 9116: /.well-known/security.txt
- Bevorzugte Sprachen: Deutsch, Englisch
Was in die Meldung gehört
- Betroffene Version (in der App sichtbar unter „Info & Recht“ bzw. in der Fußzeile) und Komponente
- Reproduktionsschritte oder ein Proof of Concept — so knapp wie möglich
- Einschätzung der Auswirkung
- Keine personenbezogenen Echtdaten mitsenden; Screenshots von Schulinstallationen vorher schwärzen
Was Melder erwarten können
- Eingangsbestätigung in der Regel innerhalb von 7 Tagen
- Erste Einschätzung in der Regel innerhalb von 14 Tagen
- Behebung nach Schwere priorisiert; betroffene Schulen werden über Sicherheitsupdates informiert
- Auf Wunsch Namensnennung im Changelog (ein Bug-Bounty-Programm gibt es nicht)
Spielregeln
- Keine Tests gegen produktive Schulinstallationen ohne ausdrückliche Zustimmung der Schule — dort werden Daten von Schülern verarbeitet
- Keine Daten exfiltrieren, verändern oder löschen; keine Verfügbarkeitsangriffe (DoS); kein Social Engineering
- Koordinierte Offenlegung: bitte mindestens 90 Tage Zeit zur Behebung einräumen
- Gutgläubige Sicherheitsforschung nach diesen Regeln wird nicht rechtlich verfolgt
Wie sich das Produkt selbst absichert
Zum Umgang mit Updates, zur Signatur der Auslieferungspakete und zum Selbstcheck der Programmdateien steht das Wesentliche auf der Seite Verwaltung & Betrieb.