Sicherheit
Zuletzt aktualisiert: 24.08.2026
Wir nehmen die Sicherheit von FoxRide und den Daten unserer Nutzerinnen und Nutzer ernst. Trotz sorgfältiger Entwicklung lassen sich Schwachstellen nie ganz ausschließen. Deshalb begrüßen wir ausdrücklich verantwortungsvolle Meldungen von Sicherheitsforschenden und Nutzenden: je früher wir von einem Problem erfahren, desto schneller können wir es beheben.
Schwachstelle melden
Bitte melde Sicherheitslücken vertraulich per E-Mail und veröffentliche sie nicht, bevor wir sie behoben haben.
E-Mail: [email protected]
Das gehört in die Meldung
- Betroffene Komponente oder URL (z. B. App-Bereich, Website-Seite, API-Endpunkt)
- Beschreibung der Schwachstelle und der zugrunde liegenden Ursache, soweit bekannt
- Nachvollziehbare Reproduktionsschritte (gerne mit Screenshots, Requests oder Log-Auszügen)
- Mögliche Auswirkung (was könnte ein Angreifer damit erreichen?)
- Eine Kontaktmöglichkeit für Rückfragen
Was wir zusagen
- Wir bestätigen den Eingang deiner Meldung innerhalb von 3 Werktagen.
- Wir bewerten die Meldung und melden uns mit unserer Einschätzung zurück.
- Wir informieren dich über den Stand und den Abschluss der Behebung.
- Auf Wunsch nennen wir dich als Finder in den Release Notes.
Worum wir bitten
Damit wir dich schützen können, halte dich bei deinen Tests bitte an folgende Regeln:
- Nutze eine gefundene Schwachstelle nicht über den Machbarkeitsnachweis hinaus aus.
- Sieh keine fremden Nutzerdaten ein, verändere oder lösche sie nicht.
- Führe keine DoS-, Spam- oder Social-Engineering-Tests durch und beeinträchtige den laufenden Betrieb nicht.
- Gib uns eine angemessene Frist zur Behebung, bevor du Details veröffentlichst.
Solange du dich an diese Regeln hältst und in gutem Glauben handelst, betrachten wir deine Untersuchung als autorisiert und leiten keine rechtlichen Schritte gegen dich ein.
Geltungsbereich
In Scope
- FoxRide iOS App inklusive Watch-App
- foxride.app (Website und Nutzerkonto)
- routes.foxride.app (Web-Routenplaner)
- Die API-Endpunkte von FoxRide
Out of Scope
- Dienste Dritter, die wir lediglich einbinden (z. B. Apple App Store, Mollie, Nominatim/OpenStreetMap)
- Unsere Social-Media-Kanäle und dort gehostete Inhalte
- Findings ohne konkrete Sicherheitsrelevanz (z. B. fehlende Best-Practice-Header ohne nachweisbare Auswirkung)
Kein Bug-Bounty
FoxRide ist ein kleines, unabhängiges Projekt. Wir bieten aktuell keine Geldprämien für gemeldete Schwachstellen an. Wir bedanken uns aber ausdrücklich für jede verantwortungsvolle Meldung und nennen dich auf Wunsch gerne als Finder.
security.txt
Maschinenlesbare Kontaktinformationen nach RFC 9116 findest du unter: