So melden Sie Sicherheitslücken bei Entrello verantwortungsvoll
Zuletzt aktualisiert: April 2026
Bei Entrello nehmen wir die Sicherheit unserer Produkte und den Schutz der Daten unserer Nutzer:innen ernst. Wir begrüßen Meldungen von Sicherheitsforscher:innen und aus der Community, die uns helfen, Schwachstellen verantwortungsvoll zu identifizieren und zu beheben. Wenn Sie der Meinung sind, eine Sicherheitslücke in einem unserer Produkte gefunden zu haben, bitten wir Sie, uns so bald wie möglich zu informieren. Wir prüfen jede legitime Meldung und bemühen uns, das Problem zügig zu beheben.
Folgende Systeme fallen in den Geltungsbereich dieser Richtlinie:
| System | Beschreibung |
|---|---|
| entrello.app | Webanwendung |
| iOS-App | Entrello im Apple App Store |
| Android-App | Entrello bei Google Play |
| API | Alle Endpunkte unter entrello.app/api |
| Backend-Infrastruktur | Server, Datenbanken und Cloud-Dienste, die von Entrello betrieben werden |
Wir begrüßen Meldungen zu Schwachstellen, die eine konkrete Auswirkung auf die Vertraulichkeit, Integrität oder Verfügbarkeit unserer Systeme oder Nutzerdaten zeigen. Beispiele sind Authentifizierungsumgehungen, Injection-Schwachstellen, unbefugter Datenzugriff und Privilegieneskalation. Ein funktionierender Proof of Concept ist erforderlich.
Nicht autorisierte Aktivitäten:
Befunde, die in der Regel nicht qualifizieren:
Meldungen, die ausschließlich aus Punkten der obigen Listen bestehen oder per Massenversand aus automatisierten Scannern stammen, können ohne inhaltliche Antwort geschlossen werden.
Bitte senden Sie Schwachstellenmeldungen per E-Mail an:
sec@entrello.io
Für vertrauliche Meldungen verschlüsseln Sie Ihre Nachricht bitte mit unserem PGP-Schlüssel: https://www.entrello.app/.well-known/pgp-key.txt
Ihre Meldung sollte folgende Angaben enthalten:
| Meilenstein | Zeitraum |
|---|---|
| Bestätigung Ihrer Meldung | Innerhalb von 5 Werktagen |
| Bestätigung der Gültigkeit | Innerhalb von 14 Tagen |
| Statusupdate zur Behebung | Alle 14 Tage |
| Behebung kritischer Schwachstellen | So zügig wie praktisch möglich |
| Behebung schwerwiegender Schwachstellen | Innerhalb eines abgestimmten Zeitrahmens |
Wir halten Sie während des gesamten Prozesses auf dem Laufenden und informieren Sie, sobald die Schwachstelle behoben wurde.
Entrello wird keine rechtlichen Schritte gegen Forschende einleiten, die:
Wir betrachten verantwortungsvolle Sicherheitsforschung im Rahmen dieser Richtlinie als autorisierte Aktivität und werden mit Forschenden zusammenarbeiten, statt gegen sie vorzugehen. Diese Autorisierung gilt nicht für Forschung, die geltendes Recht verletzt, Daten Dritter abruft oder verändert, den Dienst für andere beeinträchtigt oder Zahlungen im Gegenzug für Befunde fordert.
Wir bitten Sie, uns vor einer öffentlichen Bekanntgabe ausreichend Zeit zur Behebung einer gemeldeten Schwachstelle einzuräumen. Wir stimmen den Zeitplan zur Offenlegung gemeinsam mit Ihnen ab, je nach Schweregrad und Komplexität der Behebung.
Sollten wir ein Problem nicht innerhalb von 90 Tagen beheben können, unterstützen wir Ihr Recht, Ihre Erkenntnisse zu veröffentlichen, und stimmen den Zeitpunkt mit Ihnen ab.
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Mit der Einreichung einer Meldung erklären Sie sich damit einverstanden, dass eine etwaige Belohnung in unserem Ermessen liegt, kein Anspruch auf Zahlung besteht und Sie auf zukünftige Vergütungsansprüche verzichten. Zahlungsforderungen im Gegenzug für Schwachstelleninformationen fallen nicht in den Geltungsbereich dieser Richtlinie und werden nicht bedient.
Forschende, die gültige, im Geltungsbereich liegende Schwachstellen melden, nennen wir auf Wunsch gerne öffentlich.
E-Mail: sec@entrello.io
PGP-Schlüssel: https://www.entrello.app/.well-known/pgp-key.txt
security.txt: https://www.entrello.app/.well-known/security.txt