Skip to content

Security

Responsible Disclosure

Wir betreiben selbst Offensive Security als Dienstleistung. Wer bei endescope.com etwas findet, bekommt schnelle Antwort, Anerkennung und, wo sinnvoll, Erwähnung in der Hall of Thanks.

Scope

Alle Assets unter *.endescope.com sind in Scope. Third-Party-Services (z. B. Hosting-Provider-Infrastruktur, E-Mail-Provider) gehören nicht in den Scope, bitte dort direkt melden.

Ausschlüsse

  • Automatisierte Scans ohne manuelle Validation
  • SPF/DMARC/DKIM-Konfigurationshinweise (werden gesondert behandelt)
  • Fehlende Security-Header ohne konkreten Exploit
  • Rate-Limit-Beschwerden auf öffentlichen statischen Assets
  • Self-XSS, Clickjacking ohne nachweisbaren Impact
  • Denial-of-Service

Meldung

E-Mail an security@endescope.com. Mit Details zur Schwachstelle, reproduzierbaren Schritten und optional einem PoC. Ein PGP-Schlüssel für verschlüsselte Kommunikation kommt mit dem Launch der Phase-2-Version der Website.

Unsere Zusage

  • Antwort innerhalb 24 h an Werktagen
  • Status-Update alle 72 h bis zur Lösung
  • Safe-Harbor: wir verfolgen keine Security-Research in good faith
  • Anerkennung in der Hall of Thanks (wenn gewünscht)

Keine Bounties, aber

Aktuell zahlen wir keine monetären Bounties auf endescope.com selbst. Für kritische Findings senden wir ein kleines Dankeschön (Swag, Empfehlungsschreiben, Networking) und bieten prominente Hall-of-Thanks-Platzierung.

Stand: 2026-04-22

Newsletter

Substance über Schnee

Ein Mail alle zwei Wochen mit einem neuen Blog-Post oder einem technischen Deep-Dive. Kein Clickbait.