? Zurueck zur Startseite
Effective Date: January 27, 2026

Unser Ansatz

Wenn ODINT Schwachstellen in staatlicher digitaler Infrastruktur entdeckt, waegen wir das oeffentliche Interesse an Transparenz gegen die Verantwortung ab, Schaeden zu minimieren. Unsere Offenlegungsrichtlinie soll betroffenen Stellen angemessene Zeit zur Behebung geben und zugleich sicherstellen, dass wichtige Erkenntnisse letztlich die Oeffentlichkeit erreichen.

Leitprinzip

Wir sind der Auffassung, dass die oeffentliche Offenlegung von Sicherheitsproblemen die Sicherheit fuer alle langfristig verbessert. Gleichzeitig erkennen wir an, dass die sofortige Offenlegung kritischer Schwachstellen Schaden verursachen kann. Unsere Richtlinie soll diese Abwaegung ausbalancieren.

Kategorien der Offenlegung

Kritische Schwachstellen

Probleme, die Einzelpersonen unmittelbar schaden koennen, etwa offengelegte personenbezogene Daten oder Systeme zur Ueberwachung schutzbeduerftiger Bevoelkerungsgruppen. Wir benachrichtigen betroffene Stellen sofort und gewaehrleisten vor einer oeffentlichen Offenlegung 30 bis 90 Tage fuer die Behebung.

Schwachstellen mit hoher Schwere

Erhebliche Sicherheitsmaengel, die ausgenutzt werden koennten, etwa Authentifizierungsumgehungen oder ungeschuetzte Administrationsoberflaechen. Vor der Veroeffentlichung geben wir 60 Tage Vorlauf.

Allgemeine Feststellungen

Offengelegte Infrastruktur, die schlechte Sicherheitspraktiken erkennen laesst, aber nur ein begrenztes unmittelbares Risiko darstellt, etwa veraltete Softwareversionen oder fehlkonfigurierte Dienste. Wir koennen solche Erkenntnisse ohne Vorankuendigung veroeffentlichen, informieren betroffene Stellen jedoch haeufig aus Gruenden der Fairness.

Standard-Zeitplan der Offenlegung

Typischer Ablauf

Tag 0 Schwachstelle entdeckt und dokumentiert
Tag 1-7 Erstbenachrichtigung ueber sichere Kanaele an die betroffene Stelle gesendet
Tag 14 Nachfassen, falls keine Rueckmeldung erfolgt
Tag 30-90 Offenlegungsfenster je nach Schweregrad
Nach Fristablauf Oeffentliche Offenlegung mit oder ohne Behebung

Benachrichtigungsmethoden

Wir versuchen betroffene Stellen zu erreichen ueber:

Faktoren fuer den Zeitplan

Wir koennen den Zeitplan zur Offenlegung verlaengern oder verkuerzen auf Grundlage von:

Was wir veroeffentlichen

Unsere Offenlegungen enthalten in der Regel:

Wir veroeffentlichen keinen funktionsfaehigen Exploit-Code und keine detaillierten technischen Informationen, die in erster Linie Angreifern nuetzen wuerden.

Ausnahmen

Wir koennen in folgenden Faellen von dieser Richtlinie abweichen:

Schwachstelle in ODINT-Systemen melden

Wenn Sie ein Sicherheitsproblem in der eigenen Infrastruktur von ODINT gefunden haben, melden Sie es bitte ueber unsere Seite zum Sicherheitskontakt.

Zuletzt aktualisiert: 27. Januar 2026

Spenden