In der Regel ist die Adresse oder die URL des betroffenen Systems und eine Beschreibung der Schwachstelle ausreichend. Eine Kontaktadresse sowie einen PGP-Schlüssel finden Sie in unserer security.txt unter https://www.berlin.de/.well-known/security.txt
Eine verschlüsselte Mail ist wünschenswert, aber nicht verpflichtend. Weiterhin gilt:
- Beachten Sie bitte den Geltungsbereich (nur genannte Webseiten) und nicht qualifizierte Schwachstellen (kein Social-Engineering, DDoS u.a.)
- Nutzen Sie die Schwachstelle oder das Problem nicht aus. Laden Sie beispielsweise nicht unberechtigt Daten herunter oder hoch und verändern bzw. löschen Sie keine Daten. Laden Sie keinen Code hoch.
- Geben Sie Informationen über die Schwachstelle nicht an Dritte weiter, außer dies wurde durch uns schriftlich freigegeben.
- Stellen Sie uns ausreichend Informationen zur Verfügung, damit wir das Problem reproduzieren und analysieren können (URL-Bereich, Zeitpunkt, Daten zur Reproduktion, ggf. User-Agent oder ähnliches).
- Stellen Sie bitte auch eine Kontaktmöglichkeit für Rückfragen bereit.
- Geben Sie bitte an, ob wir ggf. ihre Kontaktdaten an Dritte für Nachfragen zur Behebung weitergeben dürfen. Dieser Fall tritt ein, wenn Systeme außerhalb unserer Kontrolle beteiligt sind.
- Haben Sie Nachsicht mit uns, wenn wir nicht unverzüglich reagieren können.