Sicherheitslücken melden
Du hast eine Lücke gefunden? Schreib an security@snowbyte.de. Wir antworten innerhalb von 48 Stunden — auch wenn der Befund am Ende keiner ist. Bitte veröffentliche nichts, bevor wir gemeinsam einen Termin dafür haben.
Warum wir das ernst nehmen
Snowbyte verarbeitet Konversationen, Wissensquellen, Lizenzdaten und regelmäßig personenbezogene Daten in Prompts. Ein Fehler bei uns ist ein Fehler in einem Firmennetz. Wir betrachten Sicherheitsmeldungen deshalb als Geschenk und nicht als Angriff — auch dann, wenn sie unangenehm sind.
Diese Seite ist zugleich unsere Kontaktstelle und Offenlegungs-Policy im Sinne des Cyber Resilience Act (Verordnung (EU) 2024/2847, Anhang I Teil II). Maschinenlesbar findest du sie unter /.well-known/security.txt.
Wie du meldest
- E-Mail: security@snowbyte.de
- Verschlüsselt: PGP-Schlüssel auf Anfrage — frag einfach in der ersten Mail danach.
- Kritische Funde (Datenabfluss, Remote-Code-Ausführung, Umgehung der Lizenz- oder Rechteprüfung mit großer Reichweite): zusätzlich CC an hello@socy.ai.
Bitte nicht öffentlich posten — kein Issue, kein Discord-Channel, kein Social Post, solange der Fix nicht draußen ist.
Hilfreich für uns: betroffene Version, Produkt und Betriebssystem, eine möglichst knappe Schritt-für-Schritt-Reproduktion, und was ein Angreifer dadurch erreichen könnte. Ein Video ersetzt keine Reproduktion, aber es hilft daneben.
Was wir zusagen
| unter 48 Stunden | Eingangsbestätigung und erste Einschätzung |
| unter 7 Tagen | konkreter Behebungsplan mit Zeitschiene |
| unter 30 Tagen | Fix ausgeliefert — kritische Funde deutlich schneller |
| nach dem Fix | Nennung in den Release-Notes, wenn du das möchtest |
Ehrlich gesagt: Wir zahlen keine Bug-Bounty. Wir sind ein kleines Unternehmen und versprechen lieber schnelle, verbindliche Bearbeitung als ein Preisgeld, das wir nicht halten können.
Safe Harbour
Wenn du dich an die folgenden Regeln hältst, betrachten wir deine Untersuchung als erwünscht und unternehmen keine rechtlichen Schritte gegen dich:
- Du testest nur auf eigenen Installationen oder auf Systemen, für die du eine Erlaubnis hast — niemals auf Kundeninstallationen.
- Du greifst nicht auf fremde Daten zu. Wenn du versehentlich welche siehst: aufhören, melden, nicht speichern, nicht weitergeben.
- Keine Denial-of-Service-Tests, kein Spam, kein Social Engineering gegen unsere Mitarbeitenden oder Kunden.
- Du gibst uns Zeit für den Fix, bevor du veröffentlichst.
Diese Zusage gilt für die Sicherheitsforschung selbst. Sie kann keine Ansprüche Dritter ausschließen und keine Straftatbestände aufheben — sie sagt, dass wir gutgläubige Forschung nicht verfolgen.
In Scope
- snowbyte.de samt Kundenbereich, Admin-Bereich und Lizenz-API
- Snowbyte Suite und das lokale Backend (auch die Netzwerk- und Rechteprüfung)
- Snowbyte-Client, Installer und Update-Kanal
- SnowChat Free
- SnowPad (Firmware und Begleitsoftware)
Nicht in Scope: Berichte, die nur aus einem Scanner-Ergebnis ohne nachweisbare Auswirkung bestehen; fehlende Header ohne konkreten Angriffsweg; Angriffe, die vollständigen physischen Zugriff oder Administratorrechte auf dem Rechner voraussetzen; Systeme unserer Dienstleister (dort bitte direkt melden).
Wie wir offenlegen
Wir arbeiten koordiniert: Fix zuerst, Veröffentlichung danach. Der Regelfall sind 90 Tage ab deiner Meldung, in Absprache früher oder — bei komplexen Fixes — später. Nach dem Fix beschreiben wir die Lücke in den Release-Notes, damit Kunden die Dringlichkeit des Updates einschätzen können.
Wird eine Lücke aktiv ausgenutzt, sind wir nach Art. 14 Cyber Resilience Act verpflichtet, das innerhalb von 24 Stunden an das BSI und die ENISA zu melden, und die Betroffenen zu informieren. Das tun wir dann auch — unabhängig davon, ob der Fix schon fertig ist.
Wenn du Kunde bist
Ein Sicherheitsproblem in deiner eigenen Installation ist kein Fall für diese Seite, sondern für den Support: Kontakt oder direkt über dein Ticket im Kundenbereich. Wenn du unsicher bist, ob es das eine oder das andere ist: schreib an security@snowbyte.de, wir sortieren das.
socy.ai UG (haftungsbeschränkt) · Adam-Foßhag-Straße 4 · 65428 Rüsselsheim am Main · Vollständige Angaben im Impressum.