Sicherheitslücken melden

Du hast eine Schwachstelle in NODE64 gefunden? Dann schreib uns — direkt, unverschlüsselt genügt für den ersten Kontakt. Diese Seite sagt, was danach passiert.

Adresse für Sicherheitsmeldungen

security@node64.de

Bitte nicht über das Kontaktformular und nicht über den Support — dort liest niemand mit dieser Dringlichkeit mit.

Maschinenlesbar steht dasselbe in unserer security.txt nach RFC 9116. /.well-known/security.txt

Was wir zusagen

  • Wir bestätigen den Eingang innerhalb von 24 Stunden — auch am Wochenende.
  • Spätestens nach 7 Tagen bekommst du eine Einschätzung: bestätigt, nicht bestätigt, oder wir brauchen mehr.
  • Wir halten dich über den Stand auf dem Laufenden, bis die Sache erledigt ist.
  • Auf Wunsch nennen wir dich namentlich, sobald die Lücke geschlossen ist. Auf Wunsch auch nicht.
  • Wer sich an die Regeln unten hält, bekommt von uns keine Strafanzeige und keine Abmahnung.

Was wir erwarten

  • Gib uns Zeit, bevor du veröffentlichst. Als Richtwert gelten 90 Tage; geht es schneller, sagen wir Bescheid.
  • Keine fremden Daten. Wenn du an Kundendaten kommst, hör auf, sag es uns, und lösche, was du hast.
  • Keine Überlastungsangriffe, kein Spam, kein Social Engineering gegen uns oder unsere Kunden.
  • Teste mit deinem eigenen Konto. Ein kostenloses Konto genügt für fast alles — brauchst du mehr, frag uns.
  • Schick uns genug, um es nachzustellen: Schritte, betroffene Adresse, Zeitpunkt.

Worum es geht

Im Umfang

  • node64.de, app.node64.de und get.node64.de
  • Der Agent in allen veröffentlichten Fassungen, einschließlich Installationsskript und Container-Abbildern
  • Die API und der Ingest-Weg, über den Agenten ihre Daten abliefern

Nicht im Umfang

  • Installationen unserer Kunden auf deren Servern — die gehören nicht uns
  • Dienste Dritter, die wir nutzen (etwa Zahlungsabwicklung oder Rechenzentrum)
  • Fehlende Härtungsempfehlungen ohne konkrete Sicherheitswirkung, Berichte reiner Scanner-Ausgaben

Was mit deiner Meldung behördlich passiert

Seit dem 11. September 2026 sind Hersteller nach dem Cyber Resilience Act verpflichtet, aktiv ausgenutzte Schwachstellen binnen 24 Stunden an die ENISA und das nationale CERT zu melden. Betrifft deine Meldung eine Lücke, die nachweislich ausgenutzt wird, geben wir die technischen Angaben also weiter — deinen Namen und deine Kontaktdaten nur, wenn du ausdrücklich zustimmst.

Dank

Hier stehen die Namen derer, die uns auf eine Lücke hingewiesen haben. Noch ist die Liste leer — das ist kein gutes Zeichen und kein schlechtes, wir sind schlicht noch jung.