Zum Inhalt springen

Sicherheit & Vertrauen

Sicherheit & Responsible Disclosure

Sicherheit ist bei uns kein Marketing-Siegel, sondern Handwerk. Wir betreiben IVRY auf eigener Infrastruktur in Deutschland, sichern unsere Dienste mehrfach ab — und arbeiten offen mit Sicherheitsforschenden zusammen, um besser zu werden.

So schützen wir IVRY

Bevor wir um deine Hinweise bitten, zeigen wir, was wir selbst tun. Diese Maßnahmen sind bei IVRY Standard — nicht Aufpreis-Feature.

Infrastruktur in Deutschland

IVRY läuft auf eigener Hardware bei einem deutschen Rechenzentrumspartner — keine US-Hyperscaler, keine Datenabflüsse in Drittländer. Deine Daten bleiben dort, wo deutsches und europäisches Recht gilt.

Mehrfach gesicherte Backups

Datenbanken und Kundendaten werden täglich automatisch und verschlüsselt gesichert — zusätzlich an einem getrennten zweiten Standort. Wir prüfen die Integrität der Sicherungen regelmäßig, damit eine Wiederherstellung im Ernstfall auch wirklich funktioniert.

Verschlüsselung überall

Sämtlicher Datenverkehr läuft ausschließlich über TLS (HTTPS). Verbindungen werden über HSTS erzwungen, Zertifikate automatisch erneuert.

Zentrale, abgesicherte Zugänge

Mitarbeitendenzugänge laufen über eine zentrale Identitätsverwaltung (Single Sign-On). Zwei-Faktor-Authentifizierung ist vorbereitet und wird zum Produktivstart verpflichtend aktiviert. Zugriffe sind nach dem Prinzip der minimalen Rechte vergeben.

Lückenlose Überwachung

Wir überwachen unsere Systeme rund um die Uhr mit Metriken und Logs und werden bei Auffälligkeiten automatisch alarmiert. Den aktuellen Betriebszustand siehst du jederzeit auf unserer Statusseite.

Nachvollziehbare Änderungen

Jede Änderung an unserer Infrastruktur läuft über eine automatisierte, versionierte Pipeline (GitOps) — kein manuelles Herumschrauben an Live-Systemen. Das macht Fehler selten und nachvollziehbar.

Made & hosted in Germany 🇩🇪 — EU-Datenhaltung, AV-Vertrag (AVV) nach DSGVO auf Anfrage.

So meldest du eine Schwachstelle

Schick uns deine Meldung per E-Mail an security@ivry.de. Für sensible Funde kannst du deine Mail mit unserem PGP-Schlüssel verschlüsseln (Fingerprint siehe unten und in der security.txt).

Eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung.

Schritte zur Reproduktion — so detailliert wie möglich, idealerweise mit betroffener URL oder betroffenem Bereich.

Eine Kontaktmöglichkeit für Rückfragen.

Optional: dein Name oder Handle, falls du in unsere Hall of Fame möchtest.

Was im Rahmen liegt — und was nicht

Damit du auf der sicheren Seite bist, hier klar, was du testen darfst.

Im Rahmen (in scope)

  • www.ivry.de und ivry.de (Website)
  • my.ivry.de (Kundenportal)
  • auth.ivry.de (Login / Identitätsverwaltung)
  • Öffentlich erreichbare IVRY-eigene API-Endpunkte

Ausdrücklich ausgenommen (out of scope)

  • Websites, Shops und Anwendungen unserer Kunden, die bei uns gehostet sind. Diese gehören nicht uns — wir dürfen dir dafür keine Testerlaubnis geben. Findest du dort etwas, melde es uns; wir leiten es vertraulich weiter.
  • Dienste von Drittanbietern (z. B. Zahlungsdienstleister, Domain-Registry).
  • Denial-of-Service / Lasttests, Spam, automatisierte Massen-Scans, die den Betrieb stören.
  • Social Engineering gegen Mitarbeitende oder Kunden, physische Angriffe.
  • Reine „Best Practice"-Hinweise ohne nachweisbare Auswirkung — gerne als Hinweis, aber kein Safe-Harbor-Fund.

Unser Versprechen (Safe Harbor)

Wer in gutem Glauben und im Rahmen dieser Richtlinie nach Schwachstellen forscht, muss bei uns keine rechtlichen Schritte fürchten. Damit das so bleibt, bitten wir dich um ein paar faire Spielregeln:

Keine Datenexfiltration — greife nur auf Daten zu, die nötig sind, um die Schwachstelle nachzuweisen, und kopiere keine fremden Daten ab.

Kein Service-Abuse — keine DoS-Tests, kein Spam, nichts, was den Betrieb für andere stört.

Keine Veröffentlichung vor dem Fix — gib uns die Chance, das Problem zu beheben, bevor du Details öffentlich machst. Gemeinsam stimmen wir einen Zeitpunkt ab.

Wichtig: Safe Harbor gilt nur für IVRY-eigene Systeme

Unser Safe Harbor gilt für Tests an IVRY-eigenen Systemen (siehe Scope). Er kann keine Erlaubnis für Systeme oder Daten Dritter — insbesondere unserer Kunden — erteilen. Im Zweifel: schreib uns vorher kurz an security@ivry.de. Eine kurze Rückfrage ist uns immer lieber als ein Test im Graubereich.

Was du erwarten kannst

Schritt Unser Ziel
Automatische Eingangsbestätigung sofort (Auto-Reply)
Erste persönliche Reaktion innerhalb von 10 Werktagen
Behebung nach Schweregrad, kritische Funde mit Priorität
Abgestimmte Veröffentlichung gemeinsam, Richtwert 90 Tage nach Meldung

Belohnung & Anerkennung

Wir betreiben aktuell kein bezahltes Bug-Bounty-Programm — wir sind ein kleines, eigenfinanziertes Team. Was wir bieten:

Hall of Fame

Namentliche Anerkennung in unserer Hall of Fame — auf Wunsch.

Hosting-Guthaben

IVRY-Hosting-Guthaben als Dankeschön für hochwertige, valide Meldungen (Umfang nach Schweregrad, im Einzelfall).

Kommunikation auf Augenhöhe

Ehrliche, schnelle Rückmeldung — kein Ticket-Schwarzes-Loch.

Häufige Fragen

Zahlt ihr für gefundene Schwachstellen?

Aktuell keine Geldprämien. Wir erkennen Funde mit Nennung in der Hall of Fame und ggf. Hosting-Guthaben an.

Ich habe etwas an der Website eines IVRY-Kunden gefunden — was tun?

Bitte nicht weiter testen. Melde uns kurz, worum es geht; wir nehmen vertraulich Kontakt zum Kunden auf.

Kann ich verschlüsselt melden?

Ja. Nutze unseren PGP-Schlüssel (Fingerprint in der security.txt).

Wie schnell hört ihr von euch?

Eine automatische Eingangsbestätigung kommt sofort. Eine erste persönliche Rückmeldung bekommst du innerhalb von 10 Werktagen — meist deutlich schneller.

Maschinenlesbar: security.txt

Unsere Kontaktdaten findest du auch maschinenlesbar nach RFC 9116 unter /.well-known/security.txt. PGP-Fingerprint: B778 FA5F E0AD B02C 6807 FB07 B98C 387E E0AB C385öffentlicher Schlüssel.