Sicherheit & Responsible Disclosure

Stand: 20. Juli 2026

Unser Sicherheitsverständnis

Sicherheit hat bei CRMax einen hohen Stellenwert. Wir setzen etablierte Sicherheitsstandards ein, um Ihre Daten zu schützen und die Integrität des Dienstes zu wahren.

Sicherheitsmaßnahmen

Wir schützen den Dienst auf mehreren Ebenen:

  • Verschlüsselung: Alle Daten während der Übertragung sind mit TLS/HTTPS geschützt. Sensible Daten im Ruhezustand (SMTP-Passwörter, PII) werden mit AES-256-GCM verschlüsselt.
  • Authentifizierung: Anmeldung ausschließlich per E-Mail-Magic-Link; es werden keine Passwörter gespeichert. Sitzungs-Token sind serverseitig signiert.
  • Autorisierung: Strikte nutzerbezogene Zugriffskontrolle (Mandantentrennung) verhindert unbefugten Datenzugriff.
  • Eingabevalidierung: Alle Nutzereingaben werden validiert und bereinigt, um Injection-Angriffe zu verhindern.
  • Rate-Limiting: Schutz vor Brute-Force- und Denial-of-Service-Angriffen.
  • Security-Header: CSP, X-Frame-Options, X-Content-Type-Options und weitere Sicherheits-Header sind konfiguriert.

Responsible-Disclosure-Richtlinie

Wir schätzen die Arbeit der Security-Community und ermutigen zur verantwortungsvollen Offenlegung von Schwachstellen. Wir arbeiten gerne mit Forschern zusammen, um die Sicherheit unserer Plattform zu verbessern.

Geltungsbereich

Folgendes ist Gegenstand der Sicherheitsforschung:

  • crmax.de und alle Subdomains
  • die CRMax-Webanwendung
  • API-Endpunkte
  • Authentifizierungs- und Autorisierungsmechanismen

Nicht im Geltungsbereich

Bitte testen oder melden Sie Folgendes nicht:

  • Drittanbieter-Dienste (Oracle Cloud, Cloudflare)
  • Social-Engineering-Angriffe
  • physische Angriffe
  • Denial-of-Service-Angriffe
  • Spam oder E-Mail-Flooding
  • automatisierte Schwachstellen-Scans, die den Betrieb stören

Verhaltensregeln

Bitte beachten Sie bei der Sicherheitsforschung:

  • Testen Sie nur mit Konten, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben.
  • Greifen Sie nicht auf Daten anderer Nutzer zu und verändern oder löschen Sie diese nicht.
  • Führen Sie keine Angriffe durch, die die Verfügbarkeit unserer Dienste beeinträchtigen könnten.
  • Legen Sie die Schwachstelle nicht öffentlich offen, bevor wir Gelegenheit hatten, sie zu beheben.
  • Stellen Sie ausreichende Details bereit, damit wir die Schwachstelle nachvollziehen und reproduzieren können.

So melden Sie eine Schwachstelle

Wenn Sie eine Sicherheitslücke entdecken, melden Sie sie bitte über unser Kontaktformular(mit dem Betreff „Security“).

Bitte geben Sie an:

  • Beschreibung der Schwachstelle
  • Schritte zur Reproduktion
  • mögliche Auswirkungen
  • Proof-of-Concept-Code oder Screenshots
  • Ihre Kontaktdaten für Rückfragen

Was Sie erwarten können

  • Eingangsbestätigung: Wir bestätigen den Eingang Ihrer Meldung innerhalb von 48 Stunden.
  • Bewertung: Wir untersuchen und bewerten die Schwere innerhalb von 7 Tagen.
  • Updates: Wir halten Sie über den Fortschritt auf dem Laufenden.
  • Behebung: Kritische Schwachstellen streben wir innerhalb von 30 Tagen zu beheben an.
  • Anerkennung: Mit Ihrem Einverständnis nennen wir Ihren Beitrag in unserer Security Hall of Fame.

Security Hall of Fame

Wir danken den Sicherheitsforschern, die uns Schwachstellen verantwortungsvoll gemeldet haben:

Noch keine Einreichungen. Seien Sie der Erste, der uns hilft, sicherer zu werden!

Safe Harbor

Sicherheitsforschung, die im Einklang mit dieser Richtlinie durchgeführt wird, betrachten wir als:

  • autorisiert im Hinblick auf einschlägige Anti-Hacking-Gesetze
  • autorisiert im Hinblick auf einschlägige Umgehungsschutz-Gesetze
  • ausgenommen von Einschränkungen unserer AGB, die der Sicherheitsforschung entgegenstünden
  • rechtmäßig und dem Ziel dienlich, die Sicherheit im Internet insgesamt zu verbessern

Sollte ein Dritter rechtliche Schritte gegen Sie einleiten wegen Tätigkeiten, die im Einklang mit dieser Richtlinie durchgeführt wurden, unterstützen wir Sie im Rahmen des Zumutbaren dabei, deutlich zu machen, dass Ihr Vorgehen dieser Richtlinie entsprach. Eine darüber hinausgehende Verpflichtung, insbesondere zur Übernahme von Kosten der Rechtsverteidigung, besteht nicht.

Bug Bounty

Wir befinden uns in einer frühen Phase und bieten derzeit keine monetären Belohnungen für Schwachstellenmeldungen an. Wir bieten jedoch:

  • öffentliche Anerkennung in unserer Security Hall of Fame (mit Ihrem Einverständnis)
  • eine Dankeschön-Bestätigung
  • frühzeitigen Zugang zu neuen Funktionen

Ein formelles Bug-Bounty-Programm mit monetären Belohnungen kann künftig mit dem Wachstum der Plattform folgen.

Kontakt

Für sicherheitsrelevante Anfragen nutzen Sie bitte unser Kontaktformularmit dem Betreff „Security“, damit wir Ihre Nachricht richtig zuordnen können.

Unsere Sicherheitskontaktdaten finden Sie zudem unter /.well-known/security.txt.