Code of Conduct
Code of Conduct und Responsible Disclosure
Stand: 06.06.2026
NEOSEC Intel ist eine Lage-Plattform für Schwachstellen- und Bedrohungs-Informationen. Wir sind selbst Sicherheitsanbieter und nehmen die Verantwortung ernst, die mit dem Betrieb einer öffentlich erreichbaren Sicherheits-Infrastruktur einhergeht. Dieser Code of Conduct beschreibt, wie wir mit gutgläubiger Sicherheitsforschung an unserer Plattform umgehen — und was wir umgekehrt von Forschenden und Nutzern erwarten.
Geist und Absicht
Wir glauben, dass gute Sicherheitsarbeit auf gegenseitigem Vertrauen, transparenter Kommunikation und der Bereitschaft basiert, Fehler einzugestehen und schnell zu beheben. Wer eine Schwachstelle in NEOSEC Intel findet, hilft uns — und mittelbar allen Nutzern unserer Plattform. Diese Hilfe verdient eine seriöse, zeitnahe und respektvolle Antwort von uns.
Geltungsbereich
Dieser Code of Conduct gilt für die produktive Plattform intel.neosec.io samt zugehöriger Subdomains und APIs. Nicht abgedeckt sind die öffentliche NEOSEC-Unternehmenswebsite sowie andere NEOSEC-Plattformen. Für diese sowie für Drittanbieter-Dienste, die wir für den Betrieb nutzen, kontaktieren Sie bitte separat den jeweiligen Betreiber.
Safe Harbor für gutgläubige Forschung
Wer im Rahmen dieses Code of Conduct in gutem Glauben Sicherheitstests an intel.neosec.io durchführt, hat unsere Zusage, dass wir keine zivil- oder strafrechtlichen Schritte einleiten und keine Anzeige nach §§ 202a–202c StGB oder § 303a StGB erstatten. Diese Zusage erstreckt sich auf alle Handlungen, die innerhalb der unter „Erlaubte Forschung“ beschriebenen Grenzen bleiben. Falls Dritte rechtliche Schritte gegen Sie einleiten und Sie sich an diesen Code of Conduct gehalten haben, bestätigen wir die Forschungsabsicht öffentlich und treten gegebenenfalls als Zeuge auf.
Erlaubte Forschung
Ausschließlich gegen intel.neosec.io und nur mit eigenen Test-Accounts und -Daten: • Tests gegen Ihre eigenen Accounts und Sessions • Beobachtung von API-Antworten und Header-Verhalten • Statische Analyse des öffentlich ausgelieferten Frontends • Probing dokumentierter und undokumentierter Endpunkte • Analyse der öffentlich verfügbaren API-Antworten • Ein einzelner, gut dokumentierter Proof-of-Concept-Request pro vermuteter Schwachstelle
Verbotene Handlungen
• Denial-of-Service oder Lasttests, die andere Nutzer beeinträchtigen • Massen-Scraping über die geltenden Rate-Limits hinaus • Zugriff auf Daten anderer Nutzer sowie auf Subscriber- oder Kunden-Personendaten • Persistenz: Hinterlassen von Hintertüren, Webshells oder geänderten Datensätzen • Pivoting in nicht-öffentliche, interne NEOSEC-Systeme jeglicher Art • Social Engineering von NEOSEC-Mitarbeitern, Kunden oder Subscribern • Öffentliche Veröffentlichung der Schwachstelle vor Ablauf der vereinbarten Disclosure-Frist
Meldung einer Schwachstelle
Bitte melden Sie Schwachstellen ausschließlich verschlüsselt per E-Mail an intel@neosec.eu. Unser PGP-Schlüssel ist unter https://intel.neosec.io/.well-known/pgp-key.txt abrufbar. Eine Meldung sollte enthalten: • Klare Beschreibung der Schwachstelle und Schweregrad-Einschätzung (CVSS v3.1 oder v4.0) • Reproduktionsschritte oder Proof-of-Concept • Betroffene Endpunkte / URLs / Funktionen • Vermutete Auswirkungen • Ihren bevorzugten Namen für eine eventuelle Hall-of-Fame-Erwähnung (oder den Wunsch nach Anonymität) Sollten Sie während eines Tests unbeabsichtigt auf personenbezogene Daten Dritter stoßen, beenden Sie den Zugriff sofort, speichern oder verbreiten Sie diese Daten nicht und weisen Sie uns in Ihrer Meldung darauf hin.
Antwort-SLAs
• Bestätigungs-Eingang: innerhalb von 2 Werktagen • Erste Bewertung mit Severity-Einstufung: innerhalb von 5 Werktagen • Patch- oder Mitigations-Plan: innerhalb von 14 Tagen für High/Critical, 30 Tagen für Medium, 90 Tagen für Low • Statusupdates: spätestens alle 14 Tage bis zur Behebung Ist eine Schwachstelle bereits öffentlich oder besteht akute Ausnutzungsgefahr, beschleunigen wir die Reaktion entsprechend.
Koordinierte Offenlegung
Wir bevorzugen die koordinierte Offenlegung nach erfolgter Behebung. Sie können nach 90 Tagen ab Erstmeldung — oder früher, wenn wir uns gemeinsam darauf einigen — über die Schwachstelle publizieren. Wir behalten uns vor, eine eigene Veröffentlichung (Blog-Post, Changelog-Eintrag, ggf. CVE-Antrag) parallel oder vorab zu publizieren. Falls Sie eine CVE-ID für Ihren Befund wünschen, beantragen wir diese bei MITRE.
Anerkennung
NEOSEC Intel ist während der Public Beta ein kostenloses Public-Service-Angebot der NEOSEC GmbH. Wir betreiben kein monetäres Bug-Bounty-Programm. Mit Ihrer Zustimmung listen wir Sie nach Behebung in unserer Hall of Fame unter /code-of-conduct/hall-of-fame mit Name oder Pseudonym, Fundkategorie und Datum. Ein Bug-Bounty-Programm für die Kunden-Tier-Plattform XIEM wird zu einem späteren Zeitpunkt geprüft.
Out of Scope
Folgende Befunde werden in der Regel nicht als Sicherheitslücke anerkannt: • Fehlende HTTP-Security-Header ohne nachweisbare Auswirkung • Theoretische Self-XSS ohne Vektor • Best-Practice-Abweichungen ohne Exploitation-Pfad • Brute-Force gegen Login ohne Account-Lockout-Bypass • CSRF auf nicht-sensiblen Endpunkten ohne Schutzbedarf • Clickjacking auf Seiten ohne sicherheitsrelevante Aktionen • Versions- oder Banner-Informationen eingesetzter Software ohne nachgewiesene, praktisch ausnutzbare Schwachstelle • Reports aus automatisierten Scannern (z. B. Burp Suite, OWASP ZAP, Nuclei) ohne manuelle Validierung
Verstöße
Wer gegen diesen Code of Conduct verstößt — insbesondere gegen die unter „Verbotene Handlungen“ gelisteten Punkte — verliert den Schutz der Safe-Harbor-Klausel. Wir behalten uns zivil- und strafrechtliche Schritte sowie technische Sperrmaßnahmen vor, einschließlich des dauerhaften Sperrens der zugreifenden IP-Adressen. Verstöße melden Sie bitte ebenfalls an intel@neosec.eu.