QReportly

QReportly

Sign in

Sicherheitskontakt

Richtlinie zur verantwortlichen Offenlegung

Wir begrüßen gutgläubige Meldungen von Sicherheitsproblemen der QReportly-Plattform. Diese Seite beschreibt den Geltungsbereich, den Kontaktweg und was keine autorisierte Prüfung ist.

Zuletzt aktualisiert: 31. August 2026

01

Zweck

Qreportly LLC ("QReportly") betreibt eine vertrauliche Hinweisgeber-SaaS. Wir möchten, dass Forschende uns Schwachstellen mitteilen, damit wir sie beheben können, bevor Kunden oder Hinweisgebende geschädigt werden.

Diese Richtlinie ist kein bezahltes Bug-Bounty-Programm und autorisiert keine Tätigkeit, die ohne diese Seite rechtswidrig wäre.

02

Geltungsbereich

Im Geltungsbereich: die produktive QReportly-Webanwendung, der öffentliche Meldekanal, das Unternehmens-Dashboard, Partner- und Beauftragten-Oberflächen von QReportly sowie zugehörige APIs auf qreportly.com.

Außerhalb: Drittsysteme, die wir nicht betreiben (z. B. Stripe, Google, Vercel, Supabase-Infrastruktur außerhalb unserer Anwendung), physische Sicherheit, Social Engineering gegenüber Personal oder Kunden, Denial-of-Service, Spam und Tests gegen den Workspace eines anderen Kunden.

03

Wie Sie melden

Senden Sie Berichte an contact@qreportly.com.

Verwenden Sie eine klare Betreffzeile wie "Sicherheitsbericht — [kurze Beschreibung]". Hängen Sie keine Live-Zugangsdaten, Kundendaten oder Exploit-Payloads an.

04

Was enthalten sein sollte

Ein nützlicher Bericht beschreibt die betroffene URL oder Funktion, die Auswirkungen auf Vertraulichkeit, Integrität oder Verfügbarkeit und die Schritte zur Reproduktion auf hoher Ebene — ohne eine bewaffnete Proof of Concept.

  • Betroffene Oberfläche (öffentlicher Kanal, Dashboard, Partner, Beauftragte, API).
  • Beobachtete Auswirkung (z. B. unbefugter Zugriff auf den Fall einer anderen Organisation).
  • Ungefährer Zeitpunkt und Ihre Kontaktdaten.
  • Keine Passwörter, Sitzungstoken, Daten anderer Kunden oder Angriffsskripte.

05

Gutgläubige Forschung

Wenn Sie dieser Richtlinie folgen, im Geltungsbereich bleiben, Daten anderer Kunden nicht über das zur Demonstration nötige Minimum hinaus zugreifen oder behalten und den Dienst nicht stören, wird Qreportly LLC wegen dieser Forschung keine rechtlichen Schritte gegen Sie einleiten.

Diese Erklärung verzichtet nicht auf Rechte gegenüber Personen, die die Richtlinie ignorieren, fremde Daten zugreifen oder Schaden verursachen. Sie ist keine Erlaubnis, gegen das Gesetz zu verstoßen.

06

Unsere Antwort

Wir bemühen uns, Meldungen innerhalb von fünf Werktagen zu bestätigen. Wir können Rückfragen stellen. Wir veröffentlichen kein Forscher-SLA und betreiben derzeit keine bezahlte Prämie.

Geben Sie uns angemessene Zeit zur Untersuchung vor einer öffentlichen Diskussion. Wir nennen Forschende auf Wunsch nur mit deren Einwilligung und ohne sensible Details.

07

Was zu unterlassen ist

Versuchen Sie nicht, Meldungen, Mitglieder oder Dateien einer anderen Organisation zu erreichen. Beeinträchtigen Sie die Verfügbarkeit nicht. Phishing gegenüber Personal oder Kunden ist unzulässig. Scannen Sie nicht so, dass missbräuchlicher Verkehr entsteht.

08

Kontakt

Sicherheit: contact@qreportly.com. Anbieter: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.

Sicherheit: contact@qreportly.com. Anbieter: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.