Schwachstelle melden
Sie haben eine Sicherheitslücke im Kuno-Gerät, in der App oder in unserem Backend entdeckt? Melden Sie sie uns vertraulich – wir prüfen jede Meldung und schützen Forschende, die in gutem Glauben handeln.
Auf einen Blick
- Meldungen gehen ausschließlich an [email protected], nicht an den allgemeinen Support.
- Im Geltungsbereich: Kuno-Recorder, Companion-App und unser EU-Backend; Drittanbieterdienste sind ausgenommen.
- Safe-Harbour-Zusage: Wer in gutem Glauben forscht und unsere Regeln einhält, muss keine rechtlichen Schritte befürchten.
- Erstantwort innerhalb von 72 Stunden, koordinierte Offenlegung nach 90 Tagen.
- Keine echten Aufnahmen Dritter abhören – das wäre nach §201 StGB strafbar.
Sicherheit und Datensouveränität sind der Kern von Kuno. Wenn Sie eine Schwachstelle finden, möchten wir davon erfahren, bevor sie jemand ausnutzt. Diese Richtlinie beschreibt, wie Sie verantwortungsvoll melden und was Sie von uns erwarten können.
So melden Sie
- Senden Sie Ihre Meldung an [email protected] – nicht an den allgemeinen Support.
- Beschreiben Sie die Schwachstelle und fügen Sie nachvollziehbare Schritte zur Reproduktion bei.
- Verschlüsseln Sie sensible Details auf Wunsch mit unserem PGP-Schlüssel (auf Anfrage erhältlich).
- Warten Sie unsere Bestätigung ab, bevor Sie Details mit Dritten teilen.
Was in eine Meldung gehört
- Betroffene Komponente: Kuno-Gerät, App-Version oder Backend-Endpunkt
- Schritt-für-Schritt-Anleitung zur Reproduktion
- Mögliche Auswirkung (z. B. Datenzugriff, Pairing-Umgehung)
- Optional: Proof-of-Concept, Screenshots oder Logs ohne fremde Personendaten
Im Geltungsbereich
- Der Kuno-Recorder (Firmware, Bluetooth-Pairing, Aufnahme-LED)
- Die Kuno Companion-App (iOS und Android)
- Unser EU-gehostetes Backend und die Transkriptions-Infrastruktur
Außerhalb des Geltungsbereichs
- Dienste von Drittanbietern, die wir nicht selbst betreiben
- Social Engineering gegen Mitarbeitende oder physischer Zutritt zu Büros
- Denial-of-Service- oder Lasttests gegen Produktivsysteme
Safe Harbour – Forschung in gutem Glauben
Wenn Sie sich an diese Richtlinie halten, behandeln wir Ihre Forschung als autorisiert. Wir leiten keine rechtlichen Schritte ein und unterstützen keine, solange Sie Privatsphäre wahren, keine Daten zerstören und den Betrieb nicht stören.
Rechtlicher Hinweis: Testen Sie ausschließlich mit eigenen Konten und eigenen Aufnahmen. Das Abhören oder Aufzeichnen fremder Gespräche ist nach §201 StGB strafbar und wird vom Safe Harbour nicht gedeckt. Greifen Sie nie auf personenbezogene Daten Dritter zu (DSGVO).
Unsere Reaktion
Wir bestätigen den Eingang Ihrer Meldung innerhalb von 72 Stunden und halten Sie über den Fortschritt auf dem Laufenden. Bitte geben Sie uns 90 Tage Zeit zur Behebung, bevor Sie Details veröffentlichen. Eine koordinierte Offenlegung stimmen wir gerne gemeinsam mit Ihnen ab.
Kuno betreibt kein öffentliches Bug-Bounty-Programm. Wir würdigen verantwortungsvolle Meldungen auf Wunsch jedoch gerne in unserer Danksagung.