Responsible-Disclosure-Policy
Wir nehmen Sicherheits-Berichte ernst und freuen uns über verantwortungsvolle Disclosure.
Erlaubt
- Tests gegen
app.campaiva.com,lp.campaiva.comnach vorheriger Anmeldung. - Nutzung von eigenen Test-Accounts.
- Read-Only-Tests; keine Datenänderung anderer Tenants.
Nicht erlaubt
- DDoS / Volume-Attacks.
- Social Engineering gegen Campaiva-Mitarbeiter.
- Phishing gegen Endkunden.
- Datenexfiltration über Quotas / Test-Account-Grenzen.
Bericht-Inhalt
- Klare Reproduktion (Schritt für Schritt).
- Betroffene URL / Endpoint.
- Beweise (Screenshots, cURL-Aufrufe ohne Live-Daten).
- Optional: PoC-Code.
SLA
- Initial-Antwort: 72 Stunden Werktage.
- Triage: 7 Tage.
- Fix-Plan: 30 Tage für Critical / 60 Tage für High.
Anerkennung
Wir führen eine Hall-of-Fame für Reporter, die eine substanzielle Lücke gemeldet haben. Aktuell kein monetärer Bug-Bounty - Planung für Q3 2026.
Kontakt
security@campaiva.com - PGP-Key auf Anfrage.