English version

Sicherheit & Meldung von Schwachstellen

Stand: 25.09.2026

Wenn Sie eine Sicherheitslücke bei Wullup gefunden haben, sagen Sie es uns bitte. Diese Seite erklärt, wie Sie sie melden, welche Regeln für Ihre Untersuchung gelten und was Sie von uns erwarten können.

1. So melden Sie eine Schwachstelle

Schreiben Sie an [email protected] mit dem Betreff „Security“, auf Deutsch oder Englisch. Bitte geben Sie an:

  • was betroffen ist (URL, App-Bildschirm, App-Version, Gerät);
  • eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen;
  • die Schritte, um sie nachzuvollziehen, idealerweise mit einem Proof of Concept;
  • ob und unter welchem Namen Sie genannt werden möchten.

Einen PGP-Schlüssel bieten wir derzeit nicht an. Bitte fügen Sie Ihrer Meldung keine personenbezogenen Daten anderer Personen bei. Wenn Sie vertrauliche Details übermitteln müssen, schreiben Sie uns zuerst; wir vereinbaren dann einen Weg für die Übermittlung.

Unsere security.txt (RFC 9116) finden Sie unter https://wullup.com/.well-known/security.txt.

2. Geltungsbereich

Erfasst sind:

  • wullup.com und seine Subdomains, insbesondere api.wullup.com, backstage.wullup.com (Wullup Backstage) und join.wullup.com;
  • die Wullup-Apps für iOS und Android in der jeweils aktuellen Version aus dem App Store und von Google Play.

Interne Tools auf unseren Subdomains (z. B. Verwaltungs- und Analysesysteme): Bitte melden Sie Funde, testen Sie diese Systeme aber nicht. Das heißt: keine Anmeldeversuche und kein Erraten von Passwörtern.

Nicht erfasst sind:

  • Schwachstellen in Produkten Dritter, die wir nutzen (z. B. Cloudflare, Stripe, Google, Apple, Expo, OpenAI). Bitte melden Sie diese dem jeweiligen Anbieter. Fehlkonfigurationen auf unserer Seite sind erfasst;
  • Social Engineering, Phishing und physische Angriffe auf unsere Mitarbeitenden, Nutzer oder Räume;
  • Denial-of-Service, Last- oder Volumentests sowie Spam;
  • automatisierte Scans, die den Dienst beeinträchtigen oder hohen Datenverkehr erzeugen;
  • Funde ohne nachweisbare Sicherheitsauswirkung, z. B. fehlende Security-Header oder Best-Practice-Hinweise ohne ausnutzbares Szenario.

3. Regeln für Ihre Untersuchung

  • Nutzen Sie nur Ihre eigenen Konten und Ihre eigenen Testdaten.
  • Ändern oder löschen Sie keine Daten anderer Nutzer. Greifen Sie auf solche Daten nur zu, soweit es zum Nachweis der Schwachstelle unbedingt nötig ist.
  • Hören Sie auf, sobald Sie die Schwachstelle nachgewiesen haben, und melden Sie sie uns umgehend.
  • Kopieren Sie keine Daten und geben Sie keine Daten weiter; halten Sie keinen Zugang zu unseren Systemen aufrecht (z. B. über Hintertüren).
  • Stören Sie den Dienst nicht: kein Denial-of-Service, kein Spam, kein Social Engineering.
  • Behandeln Sie die Schwachstelle vertraulich, bis sie behoben ist (Abschnitt 5).

4. Zusage zum Schutz von Forschenden (Safe Harbour)

Wenn Sie in gutem Glauben handeln und diese Regeln einhalten:

  • betrachten wir Ihre Untersuchung als von uns gestattet;
  • machen wir keine zivilrechtlichen Ansprüche gegen Sie geltend (z. B. auf Schadensersatz oder Unterlassung);
  • erstatten wir keine Strafanzeige und stellen keinen Strafantrag gegen Sie.

Diese Zusage betrifft nur unsere eigenen Systeme und unsere eigenen Ansprüche. Staatsanwaltschaften, Gerichte und Dritte (z. B. andere Anbieter oder betroffene Nutzer) kann sie nicht binden. Wenn Sie unsicher sind, ob etwas erfasst ist, fragen Sie uns, bevor Sie handeln.

5. Was wir tun

  • Eingang: Wir bestätigen den Eingang Ihrer Meldung. Unser Ziel ist, dies innerhalb von 5 Arbeitstagen zu tun.
  • Bewertung: Wir bewerten die Meldung und halten Sie über den Stand auf dem Laufenden.
  • Behebung: Bestätigte Schwachstellen beheben wir so schnell, wie es uns zumutbar möglich ist, nach Schwere priorisiert.
  • Koordinierte Veröffentlichung: Bitte veröffentlichen Sie Details erst, wenn wir die Schwachstelle behoben haben oder 90 Tage seit Ihrer Meldung vergangen sind, je nachdem, was früher eintritt, sofern wir nichts anderes mit Ihnen vereinbaren.
  • Nennung: Wenn Sie möchten, nennen wir Sie als Finder, wenn wir die Behebung öffentlich erwähnen.

6. Kein Bug-Bounty-Programm

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Belohnungen. Wer Geld dafür verlangt, eine Schwachstelle nicht zu veröffentlichen, handelt nicht in gutem Glauben.

7. Personenbezogene Daten

Stoßen Sie bei Ihrer Untersuchung auf personenbezogene Daten, greifen Sie nur so weit darauf zu, wie es zum Nachweis der Schwachstelle nötig ist, und teilen Sie uns mit, worauf Sie zugegriffen haben. Behalten Sie die Daten nicht und löschen Sie sie, sobald Sie die Schwachstelle gemeldet haben. Wir verarbeiten Ihre Meldung und Ihre Kontaktdaten, um die Meldung zu bearbeiten; siehe unsere Datenschutzerklärung.


Dieses Dokument liegt auf Deutsch und Englisch vor. Rechtlich verbindlich ist die deutsche Fassung; die englische Fassung ist eine unverbindliche Übersetzung.