Security
Responsible Disclosure
Wir betreiben selbst Offensive Security als Dienstleistung. Wer bei endescope.com etwas findet, bekommt schnelle Antwort, Anerkennung und, wo sinnvoll, Erwähnung in der Hall of Thanks.
Scope
Alle Assets unter *.endescope.com sind in Scope. Third-Party-Services (z. B. Hosting-Provider-Infrastruktur, E-Mail-Provider) gehören nicht in den Scope, bitte dort direkt melden.
Ausschlüsse
- Automatisierte Scans ohne manuelle Validation
- SPF/DMARC/DKIM-Konfigurationshinweise (werden gesondert behandelt)
- Fehlende Security-Header ohne konkreten Exploit
- Rate-Limit-Beschwerden auf öffentlichen statischen Assets
- Self-XSS, Clickjacking ohne nachweisbaren Impact
- Denial-of-Service
Meldung
E-Mail an security@endescope.com. Mit Details zur Schwachstelle, reproduzierbaren Schritten und optional einem PoC. Ein PGP-Schlüssel für verschlüsselte Kommunikation kommt mit dem Launch der Phase-2-Version der Website.
Unsere Zusage
- Antwort innerhalb 24 h an Werktagen
- Status-Update alle 72 h bis zur Lösung
- Safe-Harbor: wir verfolgen keine Security-Research in good faith
- Anerkennung in der Hall of Thanks (wenn gewünscht)
Keine Bounties, aber
Aktuell zahlen wir keine monetären Bounties auf endescope.com selbst. Für kritische Findings senden wir ein kleines Dankeschön (Swag, Empfehlungsschreiben, Networking) und bieten prominente Hall-of-Thanks-Platzierung.
Stand: 2026-04-22