Sicherheit
Wie wir diese Website und Ihre Daten schützen und wie Sie uns eine Schwachstelle melden. Wir prüfen beruflich die Apps anderer, also messen wir uns am selben Maßstab.
Schwachstelle melden
Wenn Sie ein Sicherheitsproblem auf vybebat.dev finden, schreiben Sie bitte an hello@vybebat.dev mit dem Betreff „Security report“. Beschreiben Sie, was Sie gefunden haben, wo, wie es sich nachvollziehen lässt und was ein Angreifer damit tun könnte. Dieselbe Kontaktadresse steht in unserer security.txt.
Wir lesen jede Meldung, bestätigen den Eingang, halten Sie während der Behebung auf dem Laufenden und nennen Sie auf Wunsch. Ein bezahltes Bug-Bounty-Programm gibt es nicht.
Regeln für Tests
Im Umfang: vybebat.dev und www.vybebat.dev.
Bitte greifen Sie nicht auf fremde Daten zu, ändern oder löschen Sie keine, und nutzen Sie nur eigene Konten. Keine Denial-of-Service-Tests, kein massenhaftes automatisiertes Scannen, kein Spam, kein Social Engineering und keine physischen Angriffe. Hören Sie auf, sobald Sie das Problem gezeigt haben, und behalten Sie keine Daten, auf die Sie gestoßen sind.
Geben Sie uns vor einer Veröffentlichung angemessen Zeit für die Behebung, in der Regel 90 Tage.
Forschung in gutem Glauben
Wenn Sie diese Regeln einhalten und in gutem Glauben handeln, gehen wir rechtlich nicht gegen Sie vor und erstatten wegen Ihrer Untersuchung keine Anzeige; wir behandeln Ihre Meldung als genehmigte Hilfe. Das gilt nur für Systeme, die uns gehören, und kann Dritte nicht binden.
Wie wir die Website schützen
Jede Verbindung ist verschlüsselt (nur HTTPS, mit HSTS). Jede Seite wird mit einer strengen Content Security Policy und Headern ausgeliefert, die Einbetten in fremde Seiten, Content Sniffing und Anfragen von fremden Websites unterbinden.
Anmeldelinks, Sitzungen und Passwörter werden nur als Hashwerte gespeichert. Sitzungs-Cookies sind HttpOnly, Secure und SameSite. Anmeldeformulare antworten für jede E-Mail-Adresse gleich, Versuche sind begrenzt, und die Passwort-Anmeldung pausiert nach wiederholten Fehlern. Jede Anfrage, die Daten ändert, muss von dieser Website kommen.
Protokolle enthalten keine IP-Adressen, E-Mail-Adressen oder aufgerufenen Adressen. Änderungen durch Administratoren werden am Konto vermerkt. App-Builds von Kunden werden nie auf diese Website, bei Online-Scannern oder bei KI-Diensten hochgeladen.
Kontakt
Harith Al-Ani, handelnd unter vybebat, Max-Schwarze-Weg 27a, 46236 Bottrop, Deutschland. E-Mail: hello@vybebat.dev.