Sicherheit · AUTONOMi

Responsible Disclosure

Sicherheitskontakt
security@autonomitech.com
Triage-Zeitfenster
2 Werktage
Offenlegungsfrist
90 Tage (Standard)
Zuletzt aktualisiert
3. Mai 2026
ComplianceGutgläubige Sicherheitsforschung ist willkommen und durch Safe-Harbor geschützt (Abschnitt 7). Stimmen Sie sich vor einer Offenlegung mit uns ab — wir arbeiten mit Ihnen zusammen.

1. Unsere Verpflichtung

AUTONOMi begrüßt verantwortungsvolle Meldungen von Sicherheitslücken. Unsere Plattform verarbeitet Geschäftsdaten von Händlern, Kampagnenbudgets und Authentifizierungstoken für Werbeplattformen — wir nehmen dieses Vertrauen ernst und verstehen Sicherheitsforschung als Partnerschaft.

Diese Seite beschreibt, was im Geltungsbereich liegt, wie Sie melden, wozu wir uns im Gegenzug verpflichten, und unter welchen Safe-Harbor-Bedingungen Forschung in gutem Glauben keine rechtlichen Schritte nach sich zieht.

2. Eine Sicherheitslücke melden

Senden Sie alle Meldungen an security@autonomitech.com. Wir bestätigen den Eingang in der Regel innerhalb von 2 Werktagen und liefern eine erste Einschätzung innerhalb von 5 Werktagen.

Bitte nehmen Sie in Ihre Meldung auf:

  • Eine klare Beschreibung der Sicherheitslücke.
  • Betroffene URLs, Endpunkte oder Produktoberflächen.
  • Eine Schritt-für-Schritt-Anleitung zur Reproduktion, einschließlich des erforderlichen Kontostatus.
  • Proof-of-Concept-Payloads oder Screenshots.
  • Eine Einschätzung der Auswirkungen: Datenoffenlegung, Rechteausweitung, Denial of Service usw.
  • Ob Sie die Sicherheitslücke bereits an Dritte weitergegeben oder veröffentlicht haben.

Bei sensiblen Meldungen können Sie mit unserem PGP-Schlüssel verschlüsseln (auf Anfrage erhältlich unter security@autonomitech.com mit dem Betreff „PGP key request“). Wir arbeiten daran, den Fingerabdruck des Schlüssels direkt hier zu veröffentlichen; bis dahin fordern Sie ihn bitte per E-Mail an — wir antworten innerhalb eines Werktags.

3. Im Geltungsbereich

Die folgenden Produktivsysteme liegen im Geltungsbereich für Sicherheitsforschung:

  • engine.autonomitech.com — Engine-API und AEGIS-Agentenlaufzeit.
  • app.autonomitech.com — Händleranwendung.
  • goautonomi.com — Marketing, Checkout, Registrierung.
  • Authentifizierte API-Endpunkte unter /api/*.
  • OAuth- und Anmeldedatenflüsse für verbundene Werbeplattform-Konten.
  • Isolation von Kundendaten zwischen Händlerkonten (mandantenübergreifende Grenzen).
  • Integrität der DealerDecisionAudit-Hash-Kette (jeder Manipulations- oder Fälschungsvektor).
  • Umgehungspfade des AXIOM-Compliance-Gates.

4. Außerhalb des Geltungsbereichs

Für Folgendes gilt kein Safe Harbor, und wir bitten Sie, davon abzusehen:

  • Dienste Dritter, die wir einbinden (Google, Meta, Microsoft, TikTok, YouTube, Stripe, Anthropic, Sentry, Make.com) — melden Sie diese direkt an den jeweiligen Anbieter.
  • Denial-of-Service- oder volumetrische Angriffe, einschließlich Layer-7-Stresstests.
  • Social-Engineering-Angriffe auf Mitarbeitende, Kundinnen und Kunden oder Auftragnehmer von AUTONOMi.
  • Physische Angriffe auf Einrichtungen oder Hardware von AUTONOMi.
  • Automatisierte Schwachstellenscanner, die übermäßigen Verkehr erzeugen, ohne dass die Ergebnisse von Menschen gesichtet werden.
  • Brute-Force-Angriffe auf Authentifizierungsendpunkte; Kontoaufzählung über Zeitunterschiede.
  • Meldungen über fehlende Sicherheitsheader (z. B. HSTS, CSP, X-Frame-Options) ohne nachgewiesene Ausnutzbarkeit.
  • Warnungen zu veralteten Browsern, TLS-Konfigurationsbedenken ohne konkreten Angriffspfad.
  • Schwachstellen in Abhängigkeiten Dritter, für die ein Patch veröffentlicht ist, den wir noch nicht eingespielt haben (bitte melden Sie sie dennoch, sie haben aber typischerweise eine niedrigere Priorität).

5. Schweregrad & Reaktionserwartungen

Wir klassifizieren Meldungen nach einer an CVSS ausgerichteten Skala und verpflichten uns zu folgender Reaktionsgeschwindigkeit:

SchweregradSichtungZiel für Behebung
Kritisch (Kontoübernahme, Datenabfluss, Fälschung des Ledgers)4 Stunden72 Stunden
Hoch (Rechteausweitung, Abfluss sensibler Daten)1 Werktag14 Tage
Mittel (CSRF auf unkritischen Endpunkten, IDOR mit begrenzter Reichweite)3 Werktage30 Tage
Niedrig (Informationsoffenlegung, kleinere Logikfehler)5 Werktage60 Tage

6. Koordinierte Offenlegung

Unser standardmäßiges Offenlegungsfenster beträgt 90 Tage ab dem Datum, an dem wir Ihre Meldung bestätigen. Bei komplexen Behebungen können wir eine Verlängerung erbitten; für eine Schwachstelle, die wir nicht behoben haben, verlangen wir über 90 Tage hinaus kein Stillschweigen, sofern nicht schriftlich anders vereinbart.

Wir nennen Forschende auf unserer Seite mit Sicherheitsdanksagungen (erscheint in Kürze), sofern Sie nicht anonym bleiben möchten. Bitte geben Sie Ihre Präferenz in der ursprünglichen Meldung an.

7. Safe Harbor

AUTONOMi wird keine rechtlichen Schritte gegen Sicherheitsforschende einleiten oder unterstützen, die:

  • sich in gutem Glauben um die Einhaltung dieser Richtlinie bemühen und Schaden für AUTONOMi, unsere Kundinnen und Kunden sowie unsere Integrationen vermeiden;
  • Tests auf ausdrücklich im Geltungsbereich genannte Systeme beschränken (Abschnitt 3);
  • ausschließlich eigene Testkonten verwenden und nicht auf Daten anderer Kundinnen und Kunden zugreifen, sie verändern oder abfließen lassen;
  • Tests unmittelbar nach der Entdeckung einstellen und umgehend melden;
  • die Schwachstelle nicht öffentlich machen, bevor AUTONOMi eine angemessene Gelegenheit zur Behebung hatte (gemäß Abschnitt 6).

Diese Safe-Harbor-Zusage ist für AUTONOMi bindend, verzichtet jedoch nicht auf Rechte Dritter. Wir können nicht für unsere Unterauftragsverarbeiter oder Integrationsplattformen sprechen; wenn Ihre Tests unbeabsichtigt einen Dritten beeinträchtigen, unterliegen Sie weiterhin dessen Bedingungen und dem geltenden Recht.

8. Bug-Bounty

AUTONOMi betreibt derzeit kein vergütetes Bug-Bounty-Programm. Wir nennen Forschende öffentlich (mit deren Einverständnis) und bieten AUTONOMi-Merchandise, Swag und direkte Kontakte zu unserem Engineering-Team für substanzielle Funde.

Ein formelles Bounty-Programm mit Geldprämien steht auf unserer Roadmap und wird hier angekündigt, sobald es startet. Forschende, die während der Vorstartphase kritische Funde melden, werden zum privaten Bounty-Programm eingeladen, sobald es öffnet.

9. Kontakt

Für Sicherheitsmeldungen: security@autonomitech.com.
Für alle übrigen Anfragen: kontaktieren Sie uns über den regulären Kanal.