Vulnerability Disclosure
Stand 8. September 2026. Das ist die in security.txt genannte Richtlinie. Sie gilt für die öffentliche ReconSec-Website, nicht für Kunden-Assessments.
Scope
Im Scope: reconsec.io, www.reconsec.io falls ausgeliefert, und Vercel-Preview-Hosts, die eindeutig zu diesem Projekt gehören. Außerhalb: Kundensysteme, Postfächer, Drittanbieter und jeder Host, den wir hier nicht genannt haben.
Regeln
Kein DDoS. Keine Service-Unterbrechung. Kein Zugriff auf fremde Daten. Keine automatisierten Scanner, die den Origin überlasten. Keine Zahlung als Bedingung für die Meldung. Social Engineering von Personen ist außerhalb.
Gute Glaubens
Wenn du dich an diese Richtlinie hältst, werden wir dich für diese Forschung nicht zivil- oder strafrechtlich verfolgen. Bei Erpressung, Datendiebstahl oder Service-Unterbrechung behalten wir uns vor, Behörden einzuschalten.
Meldung
Schreib an team@reconsec.io mit Host, Pfad, Beobachtung und genug zum Reproduzieren. Wir bestätigen den Eingang, prüfen und sagen Bescheid, wenn ein Fix live ist. Es gibt kein öffentliches Bug-Bounty auf dieser Site.