Richtlinie zur verantwortungsvollen Offenlegung
Wenn Sie eine Sicherheitslücke in Querri gefunden haben, möchten wir davon erfahren. Diese Richtlinie beschreibt, was Sie testen dürfen, wie Sie Ihre Funde melden und welches Engagement wir gegenüber Forschenden zeigen, die in gutem Glauben handeln.
Richtlinie zur verantwortungsvollen Offenlegung von Querri, Inc.
Zuletzt überarbeitet am: 19. Mai 2026
Melden Sie Sicherheitslücken an security@querri.com.
Querri nimmt die Sicherheit unserer Systeme und der Daten unserer Kunden ernst. Wir schätzen die Arbeit von Sicherheitsforschenden und begrüßen Meldungen über Schwachstellen, die unsere Kunden betreffen könnten. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle melden, was im Geltungsbereich liegt und was Sie im Gegenzug erwarten können.
Diese Richtlinie folgt dem disclose.io-Framework für die koordinierte Offenlegung von Schwachstellen.
1. Autorisierung
Wenn Sie sich nach Treu und Glauben um die Einhaltung dieser Richtlinie während Ihrer Sicherheitsforschung bemühen, betrachten wir Ihre Forschung als autorisiert, arbeiten mit Ihnen zusammen, um das Problem schnell zu verstehen und zu beheben, und Querri wird keine rechtlichen Schritte im Zusammenhang mit Ihrer Forschung empfehlen oder einleiten. Sollte ein Dritter rechtliche Schritte gegen Sie wegen Handlungen einleiten, die Sie in Übereinstimmung mit dieser Richtlinie vorgenommen haben, werden wir diese Autorisierung bekannt machen.
2. Leitlinien
Im Rahmen dieser Richtlinie bezeichnet „Forschung“ Aktivitäten, bei denen Sie:
- uns so schnell wie möglich benachrichtigen, nachdem Sie ein tatsächliches oder potenzielles Sicherheitsproblem entdeckt haben.
- jede Anstrengung unternehmen, um Datenschutzverletzungen, eine Beeinträchtigung der Benutzererfahrung, Störungen von Produktionssystemen sowie die Zerstörung oder Manipulation von Daten zu vermeiden.
- Exploits nur in dem Umfang nutzen, der zur Bestätigung des Vorhandenseins einer Schwachstelle erforderlich ist. Verwenden Sie einen Exploit nicht, um Daten zu kompromittieren oder zu exfiltrieren, dauerhaften Kommandozeilenzugriff einzurichten oder über den Exploit auf andere Systeme überzugehen.
- uns eine angemessene Zeit zur Behebung des Problems einräumen, bevor Sie es öffentlich machen.
- keine große Menge an Meldungen von geringer Qualität einreichen.
Sobald Sie festgestellt haben, dass eine Schwachstelle besteht, oder auf sensible Daten stoßen (einschließlich personenbezogener Daten, Finanzinformationen oder vertraulicher Informationen bzw. Geschäftsgeheimnisse einer Partei), müssen Sie Ihren Test stoppen, uns unverzüglich benachrichtigen und diese Daten niemandem sonst offenlegen.
3. Testmethoden
Die folgenden Testmethoden sind nicht autorisiert:
- Netzwerk-Denial-of-Service-Tests (DoS oder DDoS) oder andere Tests, die den Zugriff auf ein System oder Daten beeinträchtigen oder diese beschädigen.
- Physische Tests (z. B. Zutritt zu Büros, offene Türen, Tailgating), Social Engineering (z. B. Phishing, Vishing) von Mitarbeitenden, Kunden oder Lieferanten von Querri oder andere nicht-technische Schwachstellentests.
- Automatisiertes Scannen, das eine erhebliche Last oder erheblichen Datenverkehr erzeugt.
- Jegliche Tests, die auf Daten anderer Querri-Kunden zugreifen, sie verändern oder zerstören. Verwenden Sie Ihr eigenes Testkonto.
4. Geltungsbereich
Diese Richtlinie gilt für die folgenden Systeme und Dienste:
querri.comund seine Subdomainsapp.querri.com(die Querri-Webanwendung)- Die öffentlichen APIs von Querri
Wenn Sie sich nicht sicher sind, ob ein System im Geltungsbereich liegt, kontaktieren Sie uns vor dem Testen unter security@querri.com.
5. Außerhalb des Geltungsbereichs
Alle von Drittanbietern gehosteten Dienste sind von dieser Richtlinie ausgenommen. Bitte melden Sie Schwachstellen in diesen Diensten direkt beim jeweiligen Anbieter.
Im Interesse der Sicherheit unserer Nutzer, unserer Mitarbeitenden, des Internets im Allgemeinen und Ihrer selbst als Sicherheitsforschende sind die folgenden Funde vom Geltungsbereich ausgenommen:
- Funde aus physischen Tests wie dem Zutritt zu Büros (z. B. offene Türen, Tailgating).
- Funde, die überwiegend aus Social Engineering stammen (z. B. Phishing, Vishing).
- Funde aus Anwendungen oder Systemen, die nicht im Abschnitt „Geltungsbereich“ aufgeführt sind.
- UI- und UX-Fehler sowie Rechtschreibfehler.
- Denial-of-Service-Schwachstellen auf Netzwerkebene (DoS/DDoS).
- Fehlende empfohlene Sicherheits-Header ohne nachgewiesene Auswirkung.
- Meldungen von automatisierten Scannern ohne manuelle Validierung.
6. So melden Sie
Senden Sie Ihre Meldung an security@querri.com. Meldungen sollten auf Englisch verfasst sein und Folgendes enthalten:
- Eine klare Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen.
- Eine Schritt-für-Schritt-Anleitung zur Reproduktion des Problems, einschließlich aller verwendeten URLs, Payloads oder Testkonten.
- Alle relevanten Screenshots, Protokolle oder Proof-of-Concept-Code.
- Ihren Namen oder Ihr Pseudonym, falls Sie genannt werden möchten (optional).
Bitte nehmen Sie keine echten Kundendaten, Kreditkartendaten oder andere personenbezogene Daten in Ihre Meldung auf.
7. Was Sie von uns erwarten können
Wenn Sie im Rahmen dieser Richtlinie mit uns zusammenarbeiten, können Sie erwarten, dass wir:
- den Eingang Ihrer Meldung innerhalb von fünf Werktagen bestätigen.
- mit Ihnen zusammenarbeiten, um die Meldung zu verstehen und zu validieren.
- Sie über den Fortschritt der Behebung auf dem Laufenden halten.
- daran arbeiten, entdeckte Schwachstellen zeitnah im Rahmen unserer betrieblichen Möglichkeiten zu beheben.
- Safe Harbor für Ihre auf diese Richtlinie bezogene Schwachstellenforschung gewähren.
- Sie (mit Ihrer Erlaubnis) öffentlich nennen, sobald das Problem behoben ist.
8. Anerkennung
Wir bieten derzeit kein bezahltes Bug-Bounty-Programm an, sind aber dankbar für Forschende, die Probleme verantwortungsvoll melden. Mit Ihrer Erlaubnis nennen wir Ihren Beitrag öffentlich, nachdem das Problem behoben wurde.
9. Maschinenlesbarer Kontakt
Unsere Sicherheitskontaktdaten werden außerdem gemäß RFC 9116 unter /.well-known/security.txt veröffentlicht.