Zum Inhalt springen
  1. Start
  2. Sicherheit und verantwortungsvolle Offenlegung

Sicherheit und verantwortungsvolle Offenlegung

Wenn du ein Sicherheitsproblem in PryVPN gefunden hast, wollen wir davon hören – und arbeiten mit dir an einer Lösung.

Zuletzt aktualisiert am

Beta-Entwurf. Dieser Text erklärt unsere Praxis in einfacher Sprache. Er wird vor dem öffentlichen Start von PryVPN anwaltlich geprüft und dann durch die geprüfte Fassung ersetzt.

Unverbindliche Übersetzung. Maßgeblich ist die englische Fassung, bis diese Übersetzung rechtlich geprüft wurde.

Wie wir PryVPN schützen

  • WireGuard mit Schlüsseln, die auf deinem Gerät erzeugt werden. Private Schlüssel erreichen nie unsere Server.
  • Server, die keine Surfdaten speichern und mit ihrer letzten Konfiguration weiterlaufen, wenn unsere Steuerungssysteme nicht erreichbar sind.
  • Verschlüsselte Verbindungen zwischen unseren Servern und unseren Steuerungssystemen. Jeder Server erhält seine eigenen Zugangsdaten über ein einmalig nutzbares Registrierungstoken.
  • Ein Betriebs-Dashboard, das nur von unseren eigenen Netzadressen aus erreichbar ist, geschützt durch Passwort und separaten Admin-Schlüssel, mit rollenbasiertem Zugriff und einem Audit-Protokoll jeder Verwaltungsaktion.
  • Signierte Versionen unseres Server-Installers mit einem veröffentlichten öffentlichen Schlüssel, damit jeder sie überprüfen kann.
  • Geplant: Sicherheitsschlüssel für die Anmeldung der Mitarbeitenden und schrittweise Rollouts mit schneller Rücknahme.

Eine Schwachstelle melden

Schreib an security@pryvpn.com mit einer Beschreibung, den Schritten zur Reproduktion und den erwarteten Auswirkungen. Bitte gib uns angemessen Zeit für eine Behebung, bevor du Details öffentlich machst.

Was wir von dir erwarten

  • Greif nicht auf Daten zu, die dir nicht gehören, und verändere sie nicht.
  • Beeinträchtige den Dienst nicht für andere, zum Beispiel durch Denial-of-Service-Tests.
  • Teste nur mit deinem eigenen Konto.
  • Behalte die Details für dich, bis wir das Problem behoben haben.

Was wir zusagen

  • Den Eingang deiner Meldung innerhalb von drei Werktagen zu bestätigen.
  • Dich auf dem Laufenden zu halten, während wir untersuchen und beheben.
  • Dich öffentlich zu nennen, wenn du möchtest.
  • Keine rechtlichen Schritte gegen Forschung in gutem Glauben einzuleiten, die sich an diese Richtlinien hält.

security.txt

Unsere Kontaktdaten stehen auch unter /.well-known/security.txt im Standardformat.