security

Sicherheit und Schwachstellenmeldung

So melden Sie eine Sicherheitslücke in Produkten, Diensten oder auf der Website von Alpamayo.

Letzte Aktualisierung: September 2026

Schwachstelle melden

Schicken Sie uns Ihre Meldung per E-Mail. Wir nehmen Meldungen auf Deutsch und Englisch entgegen. Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien, nennen Melderinnen und Melder auf Wunsch aber namentlich.

Sicherheitskontakt

Bitte verwenden Sie den Betreff "Security", damit Ihre Meldung direkt weitergeleitet wird.

Das sollte die Meldung enthalten

  • Betroffenes Produkt, betroffener Dienst oder URL, wenn bekannt mit Version oder Deployment
  • Beschreibung der Schwachstelle und der voraussichtlichen Auswirkung
  • Schritte zur Reproduktion, idealerweise mit Proof of Concept
  • Ob die Schwachstelle bereits öffentlich bekannt ist oder aktiv ausgenutzt wird
  • Wie wir Sie für Rückfragen erreichen

Wie es weitergeht

  1. Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Arbeitstagen.
  2. Innerhalb von 10 Arbeitstagen erhalten Sie eine erste Einschätzung mit unserer Bewertung des Schweregrads und dem geplanten Vorgehen.
  3. Wir halten Sie auf dem Laufenden, während wir an einer Behebung arbeiten, und stimmen einen Veröffentlichungstermin mit Ihnen ab.
  4. Wir liefern die Behebung über unseren regulären Update- und Revisionsprozess aus und informieren betroffene Kunden.

Spielregeln für Tests

Gegen Personen, die in guter Absicht melden und sich an diese Regeln halten, gehen wir nicht rechtlich vor:

  • Greifen Sie nicht auf fremde Daten zu, verändern oder löschen Sie diese nicht, und beenden Sie den Test, sobald die Schwachstelle bestätigt ist.
  • Keine Denial-of-Service-Tests, kein Spam, kein Social Engineering, keine physischen Angriffe.
  • Testen Sie keine Systeme, die Alpamayo für einen Kunden betreibt, ohne Einwilligung dieses Kunden.
  • Geben Sie uns angemessene Zeit zur Behebung, in der Regel 90 Tage, bevor Sie veröffentlichen.

Geltungsbereich

Im Geltungsbereich

  • alpamayo-solutions.com und Subdomains, einschliesslich Kundenportal
  • PREKIT Hub- und Edge-Software, deren Dienste und UI-Plugins
  • Von Alpamayo betriebene Deployments und Infrastruktur

Ausserhalb des Geltungsbereichs

  • Dienste Dritter, die wir lediglich nutzen, etwa Hosting-, E-Mail- oder Analytics-Anbieter. Melden Sie diese bitte direkt beim Anbieter.
  • Feststellungen ohne realistische Sicherheitsauswirkung, etwa fehlende Best-Practice-Header, Self-XSS oder reine Scanner-Ausgaben ohne funktionierenden Angriff.
  • Kundensysteme, die Alpamayo nicht betreibt.

Cyber Resilience Act

Soweit unsere Produkte unter den EU Cyber Resilience Act (Verordnung (EU) 2024/2847) fallen, betreiben wir einen Prozess zur koordinierten Offenlegung von Schwachstellen gemäss Anhang I Teil II. Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026: Wir melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an das koordinierende CSIRT und die ENISA, mit einer Frühwarnung innerhalb von 24 Stunden, einer vollständigen Meldung innerhalb von 72 Stunden und einem Abschlussbericht danach.

Meldungen, die uns über diese Seite erreichen, fliessen direkt in diesen Prozess ein. Wenn Ihre Meldung eine bereits ausgenutzte Schwachstelle betrifft, vermerken Sie das bitte im Betreff, damit wir die 24-Stunden-Frist sofort starten können.

Maschinenlesbarer Kontakt

Unser Sicherheitskontakt ist zusätzlich als security.txt nach RFC 9116 veröffentlicht:

/.well-known/security.txt