Rechtliches
Sicherheitslücken melden
So melden Sie Schwachstellen in unseren Diensten und in gh0stcli.
Sicherheitslücken melden
Stand: 14.09.2026
Wir nehmen Hinweise auf Sicherheitslücken ernst und danken allen, die uns verantwortungsvoll informieren. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle melden, was Sie von uns erwarten können und welche Regeln für Sicherheitsforschung an unseren Diensten gelten.
1. Geltungsbereich
- die Website gh0stservice.com und das Kundenportal
- die Programmierschnittstellen und die Plattform gh0stcloud
- die Anmeldung über Keycloak
- das Kommandozeilenwerkzeug gh0stcli in allen veröffentlichten Versionen
Nicht umfasst sind Anwendungen, die unsere Kunden auf gh0stcloud betreiben. Schwachstellen in solchen Anwendungen melden Sie bitte dem jeweiligen Betreiber. Geht von einer solchen Anwendung ein Angriff oder Missbrauch aus, nutzen Sie bitte unser Meldeverfahren.
2. So melden Sie eine Schwachstelle
Senden Sie Ihre Meldung an info@gh0stservice.com mit dem Betreff "Security". Hilfreich sind:
- betroffenes System, Adresse oder Version von gh0stcli
- Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen
- Schritte zur Reproduktion
- Ihre Kontaktdaten für Rückfragen, auf Wunsch auch ein Pseudonym
Wenn Sie Informationen verschlüsselt übermitteln möchten, schreiben Sie uns kurz; wir vereinbaren dann einen sicheren Weg.
3. Was Sie von uns erwarten können
- Eingangsbestätigung innerhalb von 3 Geschäftstagen
- eine erste Einschätzung und laufende Information über den Stand
- Behebung in einer Frist, die der Schwere der Schwachstelle entspricht
- koordinierte Veröffentlichung: Wir bitten Sie, Details erst nach Behebung zu veröffentlichen, spätestens jedoch nach 90 Tagen, sofern wir nichts anderes vereinbaren
- auf Wunsch Nennung in unseren Hinweisen zur Behebung
4. Regeln für Sicherheitsforschung
Wenn Sie in gutem Glauben und nach diesen Regeln handeln, werden wir gegen Sie keine rechtlichen Schritte einleiten:
- Greifen Sie nur so weit auf Daten zu, wie es zum Nachweis der Schwachstelle unbedingt nötig ist, und löschen Sie sie danach.
- Greifen Sie nicht auf Daten oder Anwendungen anderer Kunden zu und verändern Sie keine Daten.
- Führen Sie keine Denial-of-Service-Angriffe, Lasttests oder Spam-Versuche durch.
- Verzichten Sie auf Social Engineering, Phishing und physische Angriffe.
- Nutzen Sie eine Schwachstelle nicht über den Nachweis hinaus aus und geben Sie sie nicht an Dritte weiter.
5. Pflichten nach dem Cyber Resilience Act für gh0stcli
Als Hersteller von gh0stcli erfüllen wir die Pflichten der Verordnung (EU) 2024/2847 (Cyber Resilience Act):
- Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die gh0stcli betreffen, melden wir fristgerecht über die zentrale Meldeplattform an das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Agentur der Europäischen Union für Cybersicherheit (ENISA).
- Wir informieren Nutzerinnen und Nutzer über Schwachstellen und verfügbare Sicherheitsaktualisierungen in den Versionshinweisen und bei Bedarf auf unserer Statusseite.
- Sicherheitsaktualisierungen stellen wir für die jeweils aktuelle Version von gh0stcli bereit. Veröffentlichte Versionen sind kryptografisch signiert.
6. Maschinenlesbare Kontaktangaben
Unsere Kontaktangaben für Sicherheitsmeldungen finden Sie auch unter /.well-known/security.txt.