Zum Inhalt springen

Sicherheit

Wie Sie eine Sicherheitslücke melden, was wir Ihnen im Gegenzug zusichern, und wie der Dienst abgesichert ist.

Last updated: 2026-09-03

1. Eine Sicherheitslücke melden

Schreiben Sie an security@aukimi.com. Diese Adresse ist auch unter https://aukimi.com/.well-known/security.txt veröffentlicht. Bitte melden Sie zunächst vertraulich und geben Sie uns die Gelegenheit, das Problem zu beheben, bevor Sie es öffentlich machen.

2. Was Sie angeben sollten

  • Was Sie gefunden haben und warum es wichtig ist — die Auswirkung, nicht nur die Technik.
  • Genaue Schritte zur Reproduktion, mit URL, verwendetem Konto und Zeitpunkt.
  • Einen Machbarkeitsnachweis, beschränkt auf das, was das Problem belegt.
  • Wie Sie genannt werden möchten, falls Sie das wünschen.

3. Geltungsbereich

Im Geltungsbereich: aukimi.com, app.aukimi.com, academy.aukimi.com, die Multiplayer-Hosts unter mp.aukimi.com und die öffentliche API.
  • Nicht im Geltungsbereich: Dienste Dritter, die wir nutzen, aber nicht betreiben — melden Sie diese an deren eigene Programme.
  • Nicht im Geltungsbereich: Befunde automatisierter Scanner ohne nachgewiesene Auswirkung, allein fehlende Hardening-Header, oder Meldungen, dass ein Rate Limit besteht.
  • Nicht im Geltungsbereich: Social Engineering gegenüber unserem Team oder unseren Nutzern, physische Angriffe, und alles, was den Dienst für andere beeinträchtigt.

4. Verhaltensregeln und Safe Harbor

Wenn Sie diese Regeln befolgen, während Sie in gutem Glauben forschen, werden wir Ihre Arbeit als autorisiert behandeln, wir werden nicht gegen Sie vorgehen, und wir werden auch niemand anderen darum bitten:
  • Verwenden Sie ausschließlich Ihre eigenen Konten und Ihre eigenen Daten. Halten Sie beim ersten Anzeichen inne, dass Sie auf die eines anderen zugreifen könnten.
  • Exfiltrieren, verändern oder zerstören Sie keine Daten — ein Screenshot als Nachweis des Zugriffs genügt.
  • Kein Denial-of-Service, keine Lasttests, kein Spam.
  • Geben Sie uns angemessen Zeit, ein Problem zu beheben, bevor Sie es veröffentlichen, und stimmen Sie den Zeitpunkt mit uns ab.

5. Was wir im Gegenzug tun

  • Wir bestätigen den Eingang einer Meldung innerhalb von 5 Werktagen.
  • Wir teilen Ihnen unsere Einschätzung und einen Zeitplan für die Behebung innerhalb von 10 Werktagen mit.
  • Wir halten Sie bis zur Behebung auf dem Laufenden und nennen Sie namentlich, wenn Sie dies wünschen.
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Das sagen wir klar, statt es offenzulassen.

6. Wie der Dienst abgesichert ist

Was bereits vorhanden ist, damit sich eine Meldung auf etwas Neues richten kann statt auf das, was wir bereits wissen:
  • HTTPS überall, HSTS und eine Content Security Policy, die Inline-Event-Handler verbietet.
  • Passwörter werden mit bcrypt bei 12 Runden gehasht; Sitzungen sind signierte JWTs, festgelegt auf einen einzigen Algorithmus.
  • Rate Limiting bei der Authentifizierung, bei der API und separat bei den nicht authentifizierten Endpunkten.
  • Domänenübergreifende Anmeldung verwendet kurzlebige, einmal verwendbare Autorisierungscodes statt Tokens in URLs.
  • Uploads werden anhand ihrer Magic Bytes validiert, von EXIF-Daten befreit und aus einem isolierten (sandboxed) Pfad ausgeliefert; SVG wird überall dort abgelehnt, wo eine Datei zu einem Dokument werden könnte.
  • Kostenpflichtige Asset-Dateien werden außerhalb des öffentlichen Verzeichnisbaums gespeichert, sodass die Zahlung sie freischaltet, nicht Verschleierung.

7. Daten- und Datenschutzvorfälle

Wenn eine Sicherheitslücke personenbezogene Daten offengelegt hat, geben Sie dies in Ihrer Meldung an — die daraus folgenden Meldepflichten liegen bei uns, und die Frist beginnt, sobald wir davon erfahren. Die Datenschutzerklärung legt dar, wie wir mit personenbezogenen Daten umgehen.