Link per E-Mail teilen
Es wurden nicht alle notwendigen Felder befüllt.
E-Mail senden

Bitte reichen Sie detaillierte Berichte mit reproduzierbaren Schritten ein. Wenn der Bericht nicht detailliert genug ist, um das Problem zu reproduzieren, besteht kein Anspruch auf eine Belohnung.

Als Ethical Hacker sind Sie damit einverstanden, dass

  • der Zugriff auf Kundendaten grundsätzlich und strengstens untersagt ist
  • der Zugriff auf interne Daten von Bürkert grundsätzlich und strengstens untersagt ist
  • Social Engineering (z. B. Phishing, Vishing, Smishing) verboten ist
  • pro Schwachstelle ein Bericht einzureichen ist - es sei denn, Sie müssen Schwachstellen verketten, um die Auswirkungen darzustellen
  • für mehrere Schwachstellen, die durch ein zugrunde liegendes Problem verursacht werden, nur eine einzige Prämie gezahlt wird
  • bei Duplikaten nur der zuerst eingegangene Bericht belohnt (vorausgesetzt, er kann vollständig reproduziert werden) wird
  • Sie sich nach bestem Wissen und Gewissen bemühen, Datenschutzverletzungen, Datenzerstörung und Unterbrechungen oder Beeinträchtigungen unseres Dienstes zu vermeiden
  • Sie nur mit Konten interagieren, die Ihnen gehören oder für die Sie die ausdrückliche Genehmigung des Kontoinhabers haben
  • Ergebnisse die mit den Erkenntnissen von SSL/TLS-Testseiten, CAA-Berichten und Security-Score-Seiten übereinstimmen, nicht für Bug-Bounties berechtigt sind
  • die öffentliche Bekanntgabe gemeldeter Schwachstellen untersagt ist, bis Bürkert das Problem behoben und eine schriftliche Genehmigung zur Bekanntgabe erteilt hat

Bürkert beabsichtigt, für jeden Bericht die maximal zulässige Prämie zu zahlen. Wir empfehlen Hackern, sich vor und nach der Meldung mit Fragen an uns zu wenden, um Kollisionen zu vermeiden.

Bei der Meldung von Schwachstellen berücksichtigen Sie bitte 

  1. das Angriffsszenario/die Ausnutzbarkeit und 
  2. die Auswirkungen des Fehlers auf die Sicherheit


Nicht berücksichtigte Schwachstellen und Ausschlüsse

  • Clickjacking auf Seiten ohne sensible Aktionen
  • Cross-Site Request Forgery (CSRF) auf nicht authentifizierten Formularen oder Formularen ohne sensible Aktionen
  • bereits bekannte anfällige Bibliotheken ohne funktionierenden Proof of Concept
  • alle Aktivitäten, die zu einer Störung unseres Dienstes führen könnten (DoS)
  • Content-Spoofing und Text-Injection-Probleme ohne Anzeige eines Angriffsvektors/ohne Möglichkeit zur Änderung von HTML/CSS
  • Rate Limiting oder Bruteforce-Probleme auf nicht authentifizierten Endpunkten
  • fehlende Best Practices hinsichtlich der Content Security Policy
  • fehlende E-Mail-Best Practices (ungültige, unvollständige oder fehlende SPF/DKIM/DMARC-Einträge usw.)
  • fehlende Best Practices hinsichtlich DNSSEC
  • fehlende Best Practices hinsichtlich MTA-STS
  • fehlende Best Practices hinsichtlich CAA
  • Schwachstellen, die nur Benutzer veralteter oder nicht gepatchter Browser betreffen
  • Offenlegung der Softwareversion / Probleme bei der Banner-Identifizierung / beschreibende Fehlermeldungen oder Header (z. B. Stack-Traces, Anwendungs- oder Serverfehler)
  • Öffentliche Zero-Day-Schwachstellen, für die seit weniger als einem Monat ein offizieller Patch verfügbar ist, werden von Fall zu Fall bewertet.
  • Tabnabbing
  • Offene Weiterleitung – es sei denn, es kann eine zusätzliche Auswirkung auf die Sicherheit nachgewiesen werden
  • Probleme, die eine unwahrscheinliche Benutzerinteraktion erfordern.
  • Schwachstellen, die physischen Zugriff auf ein Zielsystem oder -gerät erfordern
  • Theoretische Schwachstellen ohne nachgewiesene und reproduzierbare Auswirkungen auf die Sicherheit
  • Auf Domains von Tochtergesellschaften festgestellte Schwachstellen


Sie können Ihren Bericht direkt an information-security@burkert.com senden.