Bug-Bounty bei Cat-Hosting.com
Niemand ist perfekt. Damit unsere Dienste und Kundendaten sicher bleiben, belohnen wir verantwortungsvolle Meldungen von Sicherheitslücken.
Das Programm
Cat-Hosting.com betreibt ein öffentliches Bug-Bounty-Programm für die eigenen Systeme. Ziel ist es, Schwachstellen früh zu finden und zu beheben – bevor sie Kunden oder Dritten schaden.
Wichtig
Dieses Programm ist nicht für normale Fehler in der Oberfläche oder in Produkten gedacht. Dafür erstellen Sie bitte ein Support-Ticket – wir helfen Ihnen so schnell wie möglich.
Werden die Spielregeln eingehalten, leiten wir keine rechtlichen Schritte ein. Eine erste Antwort erhalten Sie in der Regel innerhalb von 72 Stunden.
Siehe auch unsere AGB zum Thema Schwachstellenmeldungen.
Spielregeln
Damit eine Meldung zum Programm zählt, erwarten wir:
- Sie sind die erste Person, die die Schwachstelle valide meldet.
- Halten Sie Details vertraulich, bis wir uns über eine eventuelle Veröffentlichung abgestimmt haben.
- Handeln Sie in guter Absicht: keine unnötigen Datenschutzverletzungen, keine Datenzerstörung und keine Störung oder Verschlechterung unserer Dienste. Sensible Daten nur so weit nutzen, wie es zum Nachweis nötig ist.
- Melden Sie die Schwachstelle so bald wie möglich nach dem Fund.
- Keine aggressiven Automations-Tools (z. B. sqlmap) ohne vorherige Absprache.
- Liefern Sie einen klaren Nachweis (PoC) und Schritte zur Reproduktion.
- Erstellen Sie maximal zwei Testkonten – das reicht für die meisten Szenarien.
Melden & Belohnung
Senden Sie Ihre Meldung an [email protected]. Bitte nur eine Schwachstelle pro E-Mail.
- Kurze Beschreibung und erwartete Auswirkung
- Reproduzierbare Schritte und möglichst ein Nachweis (PoC)
- Betroffene URLs, Systeme oder API-Endpunkte
Für Fragen rund ums Programm können Sie ebenfalls [email protected] nutzen.
Geltungsbereich
Dabei
- Öffentliche Website und Marketing-Seiten von Cat-Hosting.com
- Kundenbereich / Kundenpanel
- Eigene APIs und Schnittstellen von Cat-Hosting.com
Nicht dabei
- Denial-of-Service (DoS/DDoS) und Lasttests ohne Freigabe
- Spam oder Massen-Scanning
- Social Engineering (inkl. Phishing) von Kunden oder Mitarbeitern
- Physische Angriffe auf Rechenzentren, Büros oder andere Standorte
- Dienste und Produkte von Drittanbietern
- Fehlende Cookie-Flags bei unkritischen Cookies
- CSRF ohne klaren Nachweis eines Sicherheitsimpacts
- Offenlegung unkritischer Informationen oder rein beschreibende Fehlermeldungen
- Fehlende HTTP-Security-Header ohne nachgewiesenen Impact
- Captcha-Bypass
- Self-XSS ohne nachgewiesenen Impact auf andere Nutzer
- Probleme, die nur in extrem veralteten Browsern auftreten
Wenn Sie eine Schwachstelle außerhalb dieser Liste mit nachvollziehbarem Sicherheitsimpact gefunden haben, melden Sie sie gerne trotzdem – wir schauen uns das an.
Belohnungen
Die Höhe richtet sich nach Schweregrad, Auswirkung und Qualität der Meldung. Die endgültige Einstufung trifft Cat-Hosting.com.
- Niedrig
- 25 €
- Mittel
- 100 €
- Hoch
- 250 €
- Kritisch
- nach Absprache
Auszahlung nach Bestätigung: PayPal, SEPA-Überweisung oder Gutschein.
Anerkennung: Valide Funde würdigen wir immer – auch wenn keine finanzielle Belohnung fällig wird.
Schwachstelle gefunden?
Wir freuen uns auf Ihre Meldung und lösen das gemeinsam.
Schwachstelle melden[email protected] · Betreff: Schwachstellenmeldung