Zum Hauptinhalt springen

Sicherheit

Richtlinie zur Meldung von Sicherheitslücken

Stand: Oktober 2026

Die Sicherheit unserer Plattform und der Patientendaten, die uns unsere Kunden anvertrauen, hat für uns hohe Priorität. Wenn Sie glauben, eine Sicherheitslücke in einem System von aiomics gefunden zu haben, möchten wir davon erfahren. Hier lesen Sie, wie Sie eine Schwachstelle melden und was Sie von uns erwarten können.

So melden Sie eine Schwachstelle

Senden Sie Ihre Meldung per E-Mail an security@aiomics.io. Bitte geben Sie dabei an:

  • Die betroffene URL, Domain, Anwendung oder das betroffene System.
  • Eine Beschreibung der Schwachstelle und die Schritte, mit denen sie sich nachvollziehen lässt.
  • Die mögliche Auswirkung und wie ein Angreifer sie ausnutzen könnte.
  • Wie wir Sie erreichen können und unter welchem Namen oder Handle wir Sie nennen dürfen.

Fügen Sie Proof-of-Concept-Code oder Screenshots nur so weit bei, wie es für den Nachweis nötig ist, und senden Sie uns niemals Patientendaten oder andere personenbezogene Daten. Meldungen auf Deutsch oder Englisch sind willkommen.

Was wir zusagen

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
  • Innerhalb von 7 Tagen erhalten Sie eine erste Einschätzung.
  • Wir halten Sie auf dem Laufenden, bis die Schwachstelle behoben ist.
  • Eine Veröffentlichung stimmen wir mit Ihnen ab.
  • Auf Wunsch nennen wir Sie nach der Behebung in unserer Hall of Fame.

Regeln für Tests

Bitte halten Sie sich bei Ihrer Untersuchung an diese Regeln:

  • Testen Sie nur mit Konten, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben.
  • Greifen Sie auf Patientendaten oder Daten anderer Nutzerinnen und Nutzer nur im minimal nötigen Umfang zu, um das Problem nachzuweisen, und verändern, laden oder speichern Sie diese darüber hinaus nicht. Stoßen Sie auf solche Daten, brechen Sie den Test ab, geben Sie die Daten nicht weiter und melden Sie uns den Fund umgehend.
  • Führen Sie keine Denial-of-Service- oder anderen Lasttests, kein Social Engineering (einschließlich Phishing), keine physischen Angriffe und keinen Spam durch.
  • Geben Sie uns angemessen Zeit für die Behebung, bevor Sie die Schwachstelle anderen gegenüber offenlegen.

Nicht im Geltungsbereich

Nicht im Geltungsbereich sind zum Beispiel:

  • Fehlende oder schwache DMARC-, SPF- oder DKIM-Einträge bei Domains, die keine E-Mails versenden.
  • Clickjacking auf Seiten ohne sensible Aktionen.
  • Fehlende Security-Header ohne nachgewiesene Auswirkung.
  • Self-XSS, also Fehler, die Nutzerinnen und Nutzer nur gegen sich selbst auslösen können.
  • Fehlendes Rate Limiting auf Endpunkten, die keine Authentifizierung verarbeiten.
  • Schwachstellen in Diensten Dritter, die wir nicht kontrollieren. Bitte melden Sie diese direkt dem jeweiligen Anbieter.

Belohnungen

Derzeit zahlen wir keine finanziellen Belohnungen (Bug Bounty). Auf Wunsch würdigen wir Ihren Beitrag gern öffentlich in unserer Hall of Fame.

Security Hall of Fame