Vulnerability Disclosure Policy
leichte.ch wird von der Limacher Informationssicherheit GmbH betrieben. Diese Policy richtet sich an Sicherheitsforscher und beschreibt, wie Sie Schwachstellen verantwortungsvoll an uns melden.
Autorisierung
Wenn Sie sich bei Ihrer Forschung nach bestem Wissen an diese Policy halten, betrachten wir Ihre Tätigkeit als autorisiert. Wir arbeiten dann mit Ihnen zusammen, um das Problem rasch zu verstehen und zu beheben, und leiten keine rechtlichen Schritte gegen Sie ein. Sollte ein Dritter rechtliche Schritte einleiten, machen wir diese Autorisierung bekannt.
Richtlinien
Unter „Forschung" verstehen wir Tätigkeiten, bei denen Sie:
- uns so früh wie möglich informieren, sobald Sie ein echtes oder mögliches Sicherheitsproblem entdecken;
- Datenschutzverletzungen, Beeinträchtigungen der Nutzung, Störungen von Produktivsystemen sowie Zerstörung/Manipulation von Daten vermeiden;
- Exploits nur so weit einsetzen, wie es zum Nachweis nötig ist – keine Datenabflüsse, kein dauerhafter Zugang, kein Pivotieren auf andere Systeme;
- uns angemessen Zeit geben, das Problem zu beheben, bevor Sie es veröffentlichen;
- keine große Zahl minderwertiger Meldungen einreichen;
- bei Fund sensibler Daten den Test sofort stoppen, uns benachrichtigen und die Daten nicht weitergeben.
Nicht erlaubte Testmethoden
- Denial of Service (DoS/DDoS) oder andere Tests, die den Zugriff auf Systeme oder Daten beeinträchtigen;
- physische Tests (z. B. Zutritt) und Social Engineering (z. B. Phishing, Vishing).
Geltungsbereich
Diese Policy gilt für leichte.ch und zugehörige, von der Limacher
Informationssicherheit GmbH betriebene Dienste. Die zu übersetzenden Texte werden über
einen Proxy an einen Schweizer KI-Dienst gesendet und nicht dauerhaft gespeichert. Wer
keine Übertragung wünscht, nutzt die lokale Variante (Übersetzung
komplett im Browser).
Eine Schwachstelle melden
Meldungen bitte an info@limacher-itsec.ch. Hilfreich ist:
- Ort der Schwachstelle und mögliche Auswirkung;
- nachvollziehbare Schritte (Proof of Concept, Skripte oder Screenshots);
- nach Möglichkeit auf Englisch.
Was Sie von uns erwarten können
- Wir bestätigen den Eingang Ihrer Meldung innert 3 Arbeitstagen.
- Wir bestätigen die Schwachstelle nach bestem Vermögen und sind beim Behebungsprozess so transparent wie möglich.
- Wir halten einen offenen Dialog aufrecht.
Verschlüsselte Meldung (PGP)
Für vertrauliche Details verwenden Sie bitte unseren öffentlichen PGP-Schlüssel: pgp-key.asc (Melchior Limacher <mli@limacher-itsec.ch>).
Fingerprint: 9A65 ABF9 25D6 6BF3 4A69 1B84 B86A 8864 A8C8 0C42
Stand: 19. Juni 2026