Sicherheit & Coordinated Disclosure
MandateOS verarbeitet sensible Daten politischer Kampagnen - Spenderlisten, Finanzen, GPS-Routen, Wählerstimmungsdaten. Sicherheitsforschung an unserem System ist ausdrücklich willkommen. Diese Seite erklärt, wie du Lücken verantwortungsvoll meldest und welche Zusagen wir dir geben.
Meldewege
- E-Mail: kontakt@mandateos.de
- security.txt: /.well-known/security.txt
Was wir versprechen
- Wir antworten innerhalb von 72 Stunden auf jede in gutem Glauben gemeldete Schwachstelle.
- Wir verfolgen keine rechtlichen Schritte gegen Sicherheitsforscher, die sich an die unten stehenden Regeln halten - auch nicht nach §202a/§202c StGB. Kein Strafantrag, keine Abmahnung, keine Schadenersatzforderung.
- Wir nennen dich auf Wunsch in unserer Acknowledgments-Liste.
- Wir kommunizieren transparent nach Behebung - du erhältst eine Benachrichtigung mit Zeitleiste und Behebungsdetails.
Spielregeln
- Nutze ausschließlich Test-Accounts oder selbst angelegte Kampagnen - keine Daten anderer Nutzer einsehen, herunterladen oder verändern.
- Keine DoS-Tests, keine Spam-/Phishing-Angriffe gegen unsere Nutzer, keine Social-Engineering-Versuche gegen Mitarbeiter.
- Wenn du versehentlich auf personenbezogene Daten anderer stößt: stoppe, lösche lokale Kopien, melde es uns.
- Halte deinen Bericht 90 Tage vertraulich, damit wir Zeit für die Behebung haben. Danach kannst du veröffentlichen.
In Scope
mandateos.deund alle Subdomains- Die Backend-APIs des MandateOS-Projekts
- Die iOS-App
- Edge Functions und Storage Buckets
Out of Scope
- Eingesetzte Drittanbieter-/Infrastruktur-Dienste (z. B. Datenbank-, Hosting-, E-Mail- und KI-Dienstleister)
- Selbstgehostete oder Fork-Versionen des Codes
- Theoretische Angriffe ohne praktischen PoC
- Fehlende Best-Practice-Header ohne demonstrierbare Auswirkung
MandateOS ist privat finanziert und betreibt aktuell kein bezahltes Bug-Bounty-Programm. Wir bedanken uns mit Anerkennung und - wo angemessen - mit einem MandateOS-Hoodie. Eine bezahlte Bounty kann ggf. fallweise vereinbart werden.