So schützen wir IVRY
Bevor wir um deine Hinweise bitten, zeigen wir, was wir selbst tun. Diese Maßnahmen sind bei IVRY Standard — nicht Aufpreis-Feature.
Infrastruktur in Deutschland
IVRY läuft auf eigener Hardware bei einem deutschen Rechenzentrumspartner — keine US-Hyperscaler, keine Datenabflüsse in Drittländer. Deine Daten bleiben dort, wo deutsches und europäisches Recht gilt.
Mehrfach gesicherte Backups
Datenbanken und Kundendaten werden täglich automatisch und verschlüsselt gesichert — zusätzlich an einem getrennten zweiten Standort. Wir prüfen die Integrität der Sicherungen regelmäßig, damit eine Wiederherstellung im Ernstfall auch wirklich funktioniert.
Verschlüsselung überall
Sämtlicher Datenverkehr läuft ausschließlich über TLS (HTTPS). Verbindungen werden über HSTS erzwungen, Zertifikate automatisch erneuert.
Zentrale, abgesicherte Zugänge
Mitarbeitendenzugänge laufen über eine zentrale Identitätsverwaltung (Single Sign-On). Zwei-Faktor-Authentifizierung ist vorbereitet und wird zum Produktivstart verpflichtend aktiviert. Zugriffe sind nach dem Prinzip der minimalen Rechte vergeben.
Lückenlose Überwachung
Wir überwachen unsere Systeme rund um die Uhr mit Metriken und Logs und werden bei Auffälligkeiten automatisch alarmiert. Den aktuellen Betriebszustand siehst du jederzeit auf unserer Statusseite.
Nachvollziehbare Änderungen
Jede Änderung an unserer Infrastruktur läuft über eine automatisierte, versionierte Pipeline (GitOps) — kein manuelles Herumschrauben an Live-Systemen. Das macht Fehler selten und nachvollziehbar.
Made & hosted in Germany 🇩🇪 — EU-Datenhaltung, AV-Vertrag (AVV) nach DSGVO auf Anfrage.
So meldest du eine Schwachstelle
Schick uns deine Meldung per E-Mail an security@ivry.de. Für sensible Funde kannst du deine Mail mit unserem PGP-Schlüssel verschlüsseln (Fingerprint siehe unten und in der security.txt).
Eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung.
Schritte zur Reproduktion — so detailliert wie möglich, idealerweise mit betroffener URL oder betroffenem Bereich.
Eine Kontaktmöglichkeit für Rückfragen.
Optional: dein Name oder Handle, falls du in unsere Hall of Fame möchtest.
Was im Rahmen liegt — und was nicht
Damit du auf der sicheren Seite bist, hier klar, was du testen darfst.
Im Rahmen (in scope)
- www.ivry.de und ivry.de (Website)
- my.ivry.de (Kundenportal)
- auth.ivry.de (Login / Identitätsverwaltung)
- Öffentlich erreichbare IVRY-eigene API-Endpunkte
Ausdrücklich ausgenommen (out of scope)
- Websites, Shops und Anwendungen unserer Kunden, die bei uns gehostet sind. Diese gehören nicht uns — wir dürfen dir dafür keine Testerlaubnis geben. Findest du dort etwas, melde es uns; wir leiten es vertraulich weiter.
- Dienste von Drittanbietern (z. B. Zahlungsdienstleister, Domain-Registry).
- Denial-of-Service / Lasttests, Spam, automatisierte Massen-Scans, die den Betrieb stören.
- Social Engineering gegen Mitarbeitende oder Kunden, physische Angriffe.
- Reine „Best Practice"-Hinweise ohne nachweisbare Auswirkung — gerne als Hinweis, aber kein Safe-Harbor-Fund.
Unser Versprechen (Safe Harbor)
Wer in gutem Glauben und im Rahmen dieser Richtlinie nach Schwachstellen forscht, muss bei uns keine rechtlichen Schritte fürchten. Damit das so bleibt, bitten wir dich um ein paar faire Spielregeln:
Keine Datenexfiltration — greife nur auf Daten zu, die nötig sind, um die Schwachstelle nachzuweisen, und kopiere keine fremden Daten ab.
Kein Service-Abuse — keine DoS-Tests, kein Spam, nichts, was den Betrieb für andere stört.
Keine Veröffentlichung vor dem Fix — gib uns die Chance, das Problem zu beheben, bevor du Details öffentlich machst. Gemeinsam stimmen wir einen Zeitpunkt ab.
Wichtig: Safe Harbor gilt nur für IVRY-eigene Systeme
Unser Safe Harbor gilt für Tests an IVRY-eigenen Systemen (siehe Scope). Er kann keine Erlaubnis für Systeme oder Daten Dritter — insbesondere unserer Kunden — erteilen. Im Zweifel: schreib uns vorher kurz an security@ivry.de. Eine kurze Rückfrage ist uns immer lieber als ein Test im Graubereich.
Was du erwarten kannst
| Schritt | Unser Ziel |
|---|---|
| Automatische Eingangsbestätigung | sofort (Auto-Reply) |
| Erste persönliche Reaktion | innerhalb von 10 Werktagen |
| Behebung | nach Schweregrad, kritische Funde mit Priorität |
| Abgestimmte Veröffentlichung | gemeinsam, Richtwert 90 Tage nach Meldung |
Belohnung & Anerkennung
Wir betreiben aktuell kein bezahltes Bug-Bounty-Programm — wir sind ein kleines, eigenfinanziertes Team. Was wir bieten:
Hall of Fame
Namentliche Anerkennung in unserer Hall of Fame — auf Wunsch.
Hosting-Guthaben
IVRY-Hosting-Guthaben als Dankeschön für hochwertige, valide Meldungen (Umfang nach Schweregrad, im Einzelfall).
Kommunikation auf Augenhöhe
Ehrliche, schnelle Rückmeldung — kein Ticket-Schwarzes-Loch.
Häufige Fragen
Zahlt ihr für gefundene Schwachstellen?
Aktuell keine Geldprämien. Wir erkennen Funde mit Nennung in der Hall of Fame und ggf. Hosting-Guthaben an.
Ich habe etwas an der Website eines IVRY-Kunden gefunden — was tun?
Bitte nicht weiter testen. Melde uns kurz, worum es geht; wir nehmen vertraulich Kontakt zum Kunden auf.
Kann ich verschlüsselt melden?
Ja. Nutze unseren PGP-Schlüssel (Fingerprint in der security.txt).
Wie schnell hört ihr von euch?
Eine automatische Eingangsbestätigung kommt sofort. Eine erste persönliche Rückmeldung bekommst du innerhalb von 10 Werktagen — meist deutlich schneller.
Maschinenlesbar: security.txt
Unsere Kontaktdaten findest du auch maschinenlesbar nach RFC 9116 unter /.well-known/security.txt. PGP-Fingerprint: B778 FA5F E0AD B02C 6807 FB07 B98C 387E E0AB C385 — öffentlicher Schlüssel.