Bug-Bounty-Programm
Version 1.0 vom 22. Aug. 2026
Sicherheit ist ein Kernbestandteil von allem, was wir bei wservices tun. Wir laden Sicherheitsforscher ein, Schwachstellen in unserer Infrastruktur und unserem Web-Interface (wcenter) verantwortungsvoll zu entdecken und zu melden. Verifizierte, bisher unbekannte Meldungen werden belohnt.
Geltungsbereich
Im Geltungsbereich
- wservices.ch und seine öffentlichen Web-Dienste
- Das wcenter Control Panel
- djangoeurope.com Hosting-Infrastruktur
- Unsere Mail- und DNS-Dienste
Ausserhalb des Geltungsbereichs
- Dienste und Sub-Prozessoren von Drittanbietern
- Kunden-Websites und -Anwendungen, die auf unserer Plattform gehostet werden (melden Sie diese dem jeweiligen Seitenbetreiber)
- Social Engineering und Phishing unserer Mitarbeitenden oder Kunden
- Physische Angriffe auf Rechenzentren oder Büros
- Denial-of-Service (DoS/DDoS) und volumetrische Angriffe
- Automatisierte Scanner-Ausgaben ohne funktionierenden Proof-of-Concept
Informatorische Funde, die wir nicht akzeptieren
Funde ohne nachweisbare Sicherheitsauswirkung liegen ausserhalb des Geltungsbereichs und werden nicht belohnt. Bitte melden Sie insbesondere Folgendes nicht:
- Fehlende, schwache oder nicht gesetzte HTTP-Sicherheitsheader (Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection und vergleichbare)
- Cookie-Attribute (Secure, HttpOnly, SameSite) ohne nachgewiesene Ausnutzung
- SSL/TLS-Konfigurationshinweise (Cipher-Suites, Protokollversionen, Certificate Pinning, CAA-Records, HSTS-Preload) ohne praktischen Exploit
- SPF-, DKIM- oder DMARC-Probleme, E-Mail-Spoofing und andere Mail-Härtungsempfehlungen
- Clickjacking, CSRF beim Logout, Self-XSS und Probleme, die unwahrscheinliche Nutzerinteraktion erfordern und keine nachgewiesene Auswirkung haben
- Offene Weiterleitungen, Mixed Content, CORS-Fehlkonfigurationen und Host-Header-Probleme ohne nachgewiesenen Datendiebstahl oder Kontoübernahme
- Fehlendes Rate-Limiting, Credential Stuffing oder Benutzername-/E-Mail-Enumeration ohne funktionierenden Bypass bestehender Schutzmassnahmen
- Informationslecks ohne Sicherheitsauswirkung (Softwareversionen, Server-Banner, öffentliche Verzeichnislisten, ausführliche Fehlermeldungen ohne Geheimnisse)
- Best-Practice- oder Härtungsempfehlungen, theoretische Probleme und Funde, die nur veraltete Browser betreffen
Der Ablauf
- 1
Registrierung
Registrieren Sie Ihre Absicht per E-Mail an security@wservices.ch mit Ihrem Namen oder Handle und einer kurzen Beschreibung Ihres Forschungsschwerpunkts. Sie erhalten eine Bestätigung und eine Melde-Referenz.
- 2
Testen
Testen Sie ausschliesslich Ziele im Geltungsbereich. Greifen Sie niemals auf fremde Daten zu, verändern oder zerstören Sie diese. Verwenden Sie ein dediziertes Testkonto, das Sie selbst kontrollieren, nennen Sie uns diese Adresse in der Meldung und bestätigen Sie, wenn Sie fertig sind, damit wir aufräumen können. Kein DoS, kein Spam, kein automatisiertes Massen-Scanning.
- 3
Übermittlung (Meldung)
Reichen Sie eine detaillierte Meldung an security@wservices.ch ein, mit betroffenem Ziel/URL, Art der Schwachstelle, Schritt-für-Schritt-Reproduktion, einem funktionierenden Proof-of-Concept, einer Auswirkungsbeurteilung und allfälligen Vorschlägen zur Behebung. Fügen Sie die genaue Anfrage und die beobachtete Serverantwort an der beanspruchten Grenze bei (zum Beispiel die Fehlermeldung, wenn ein bereits verwendeter oder abgelaufener Token eingereicht wird). Warten ohne diese Antwort ist kein Nachweis fehlender Ablaufzeit. Verschlüsseln Sie sensible Meldungen auf Wunsch mit unserem PGP-Schlüssel.
- 4
Sichtung & Validierung
Wir bestätigen Ihre Meldung innerhalb von 3 Werktagen. Ein Sichtungsergebnis (angenommen oder nicht, und Schweregrad) streben wir innerhalb von 10 Werktagen an. Eingereichte CVSS-Scores werden aus der realistischen Ausgangslage des Angreifers neu bewertet, nicht nach dem gemeldeten Vektor. Wir können Sie für Rückfragen kontaktieren.
- 5
Behebung
Wir beheben bestätigte Probleme und halten Sie über den Fortschritt auf dem Laufenden. Bitte gewähren Sie eine angemessene Frist zur Behebung, bevor eine öffentliche Offenlegung erfolgt (koordinierte Offenlegung, 90 Tage empfohlen).
- 6
Belohnung
Sobald das Problem behoben und verifiziert ist, streben wir die Entscheidung über Anerkennung und Belohnung innerhalb von 10 Werktagen an (siehe unten).
Belohnungen
Wir bewerten Funde nach CVSS 3.1 Base Score. Eingereichte Scores werden bei der Sichtung neu bewertet — aus der realistischen Ausgangslage des Angreifers, nicht nach dem gemeldeten Vektor. Belohnungen werden nach Ermessen von wservices auf Grundlage dieser Bewertung, der Auswirkung und der Qualität der Meldung gewährt. Duplikate werden nur dem ersten Melder gutgeschrieben.
| Schweregrad / Fund | Belohnung |
|---|---|
Niedriger Schweregrad Begrenzte Auswirkung, keine Kontoübernahme. Beispiele: XSS auf einer öffentlichen Marketing-Seite, CSRF bei einer unkritischen Einstellung, offene Weiterleitung ohne Session-Diebstahl, Offenlegung unkritischer Konfiguration. | Ein Jahr eines kostenlosen djangoeurope-X10-Plans. |
Mittlerer Schweregrad Zugriff auf ein einzelnes Konto oder begrenzte Kundendaten. Beispiele: XSS in wcenter, das eine Session stehlen kann, IDOR auf Tickets eines anderen Kunden, CSRF, der die E-Mail-Weiterleitung oder ein Passwort ändert, SSRF auf einen internen HTTP-Dienst ohne Zugangsdaten. | Ein Jahr eines kostenlosen djangoeurope-X12-Plans. |
Hoher Schweregrad Zugriff auf Daten anderer Kunden, Admin-Kontrolle oder lokales root aus einem unprivilegierten SSH-Konto nach dem 3-Tage-CVE-Fenster. Beispiele: SQL-Injection auf Kundendatenbanken, Authentifizierungs-Bypass oder Kontoübernahme beliebiger Nutzer, unautorisierter wcenter-Admin, Zugriff auf Backups oder Postfächer anderer Kunden, funktionierender lokaler root-Exploit aus einem unprivilegierten SSH-Benutzer, wenn die CVE seit mehr als 3 Tagen ungepatcht ist. Zählt nicht: ein Kunde, der sein Home-Verzeichnis (/home/username) selbst auf chmod 755 (oder anderweitig weltlesbar) gesetzt hat. Das ist eine Entscheidung des Kunden, die wir nicht kontrollieren können. | 500 €, plus ein Jahr eines kostenlosen djangoeurope-X14-Plans. |
Kritisch — Remote Code Execution als root (root RCE) Remote Code Execution als root auf Produktivsystemen im Geltungsbereich, ohne bestehendes SSH-Login. Beispiele: unauthentifiziertes remote root-RCE auf der Hosting-Flotte, dem wcenter-Host oder Mail-/DNS-Servern; eine Exploit-Kette, die eine remote root-Shell liefert. Lokales root aus einem unprivilegierten SSH-Konto ist Hoch, nicht Kritisch. | 1.000 €, plus ein Jahr eines kostenlosen djangoeurope-X16-Plans. |
Zusätzlich gilt für jeden gültigen, bisher unbekannten Fund in den Kategorien Niedrig, Mittel, Hoch oder Kritisch: öffentliche Anerkennung in unserer Security Hall of Fame.
Regeln & Safe Harbor
- Befolgen Sie eine verantwortungsvolle, koordinierte Offenlegung; legen Sie einen Fund nicht öffentlich offen, bevor wir ihn behoben und die Offenlegung vereinbart haben.
- Verletzen Sie nicht die Privatsphäre unserer Nutzer, beeinträchtigen Sie nicht unsere Dienste und zerstören Sie keine Daten.
- Reichen Sie nur Probleme mit funktionierendem Proof-of-Concept und klarer Sicherheitsauswirkung ein. Informatorische Funde, fehlende Header und reine Scanner-Meldungen sind nicht belohnungsfähig.
- Das Erlangen von root-Rechten ausgehend von einem unprivilegierten SSH-Benutzer (funktionierender lokaler root-Exploit) anhand eines bekannten Bugs zählt nicht in den ersten 3 Tagen nach Veröffentlichung der CVE. Danach, wenn der Host weiterhin ungepatcht ist, gilt das als hoher Schweregrad — nicht als kritisch.
- Halten Sie jederzeit das Schweizer Recht und diese Programmregeln ein.
- Gutgläubige Sicherheitsforschung im Rahmen dieser Regeln führt zu keinen rechtlichen Schritten seitens wservices.
Kontakt
Bitte senden Sie alle Meldungen und Registrierungsanfragen an unser Security-Team.
security@wservices.ch