Eingang bestätigen
≤ 3 Werktage
Erste persönliche Antwort mit der Bestätigung, dass wir die Meldung erhalten und eingeordnet haben.
Triage-Entscheidung
≤ 10 Werktage
Bestätigung, ob die Meldung gültig, ein Duplikat oder außerhalb des Scopes ist oder ob weitere Angaben nötig sind.
Beheben & offenlegen
≤ 90 Tage bei High/Critical
Der Patch wird veröffentlicht und Sie werden (mit Ihrer Einwilligung) in unserer Liste der Danksagungen genannt.
Worüber wir hören möchten
- Schwachstellen in Authentifizierung oder Session-Management (Account Takeover, Session Fixation)
- Serverseitige Injection (SQL, Command, SSRF, Template, Prototype Pollution)
- Umgehung der Autorisierung — Zugriff auf Daten oder Aktionen eines anderen Mandanten / Nutzers
- Manipulation von Zahlungen, Missbrauch von Erstattungen oder Fehler in der Preisbildung
- Offenlegung sensibler Daten (PII, Zahlungs-Token, interne Zugangsdaten)
- Stored XSS oder HTML-Injection, die andere Nutzer betrifft
- Subdomain Takeover, offen zugängliche Cloud-Ressourcen, im Code geleakte Secrets
- Logikfehler im KI-Agenten oder seinen Tools (z. B. Prompt Injection, die zu privilegierten Aktionen führt)
Außerhalb des Scopes
- Self-XSS oder Meldungen zu Social Engineering
- Fehlende Security-Header (CSP, HSTS-Einbeziehung von Subdomains) ohne nachgewiesene Auswirkung
- Meldungen, die ausschließlich aus automatisierten Scannern ohne eigene Triage stammen
- Vorschläge zur Härtung von Rate-Limits ohne konkretes Missbrauchsszenario
- Funde, die physischen Zugang, Schadsoftware oder kompromittierte Nutzergeräte voraussetzen
- Denial-of-Service-Angriffe jeder Art — bitte testen Sie diese nicht
- Probleme, die nur über veraltete Browserversionen oder nicht unterstützte Konfigurationen erreichbar sind
- SaaS-Dienste Dritter, die wir als Unterauftragsverarbeiter einsetzen (melden Sie diese beim Anbieter; wir helfen bei der Koordination)
Safe Harbor
Solange sich Ihre Tests an die folgenden Regeln halten, werden wir wegen Sicherheitsforschung in gutem Glauben weder rechtlich gegen Sie vorgehen noch Ihr Vorgehen als Verstoß gegen die Nutzungsbedingungen behandeln noch auf eine Strafverfolgung nach dem Computer Fraud and Abuse Act oder entsprechenden ausländischen Gesetzen hinwirken:
- Testen Sie ausschließlich mit Konten und Daten, die Ihnen gehören.
- Wenn Sie versehentlich auf Daten eines anderen Nutzers stoßen, hören Sie auf, laden Sie sie nicht herunter, geben Sie sie nicht weiter und informieren Sie uns sofort.
- Kein Social Engineering gegenüber Mitarbeitenden, Auftragnehmern, Lieferanten oder Nutzern von GetMyHotels.
- Kein Denial-of-Service, weder verteilt noch anderweitig.
- Exfiltrieren Sie nicht mehr Daten als das Minimum, das nötig ist, um die Auswirkung zu belegen.
- Geben Sie uns vor einer öffentlichen Offenlegung angemessene Zeit zur Behebung.
Was Sie dafür bekommen
- Eine schnelle Antwort von einem Menschen, wobei dieselbe Person aus dem Engineering im Thread bleibt.
- Nennung in unserer Liste der Danksagungen (mit dem Namen oder Handle Ihrer Wahl).
- GetMyHotels betreibt kein bezahltes Bug-Bounty-Programm. Wir bieten keine finanziellen Belohnungen. Wir antworten aber auf jede Meldung, beheben, was wir können, und nennen Forschende öffentlich.
So schreiben Sie eine nützliche Meldung
- Titel mit der Fehlerklasse und der Auswirkung.
- Schritte zur Reproduktion — genaue URLs, Payloads, verwendete Konten.
- Auswirkung in klaren Worten: Was kann ein Angreifer einem Nutzer antun?
- Ein Lösungsvorschlag, falls Sie einen haben (optional, hilfreich).
- Ihr gewünschter Name oder Handle für die Nennung sowie wie wir Sie erreichen können.
PGP ist nicht erforderlich; wenn Sie es für sensible Details nutzen möchten, schreiben Sie zuerst an security@getmyhotels.com und wir tauschen Schlüssel aus.
Danksagungen
Hier führen wir Forschende auf, die gültige Schwachstellen gemeldet haben, die neuesten zuerst, mit dem von ihnen gewählten Namen oder Handle. Machen Sie den Anfang — senden Sie uns etwas.