Sicherheit

Wie du uns eine Sicherheitslücke meldest — und was dann passiert.

Du hast eine Sicherheitslücke gefunden? Schreib uns an security@egg-tracker.com. Bitte veröffentliche sie nicht, bevor wir sie beheben konnten.

Kurz zusammengefasst

  • Meldungen an security@egg-tracker.com, auf Deutsch oder Englisch.
  • Rückmeldung in der Regel innerhalb von fünf Werktagen.
  • Kein Bug-Bounty — wir zahlen keine Prämien.
  • Keine Nutzerdaten auf unseren Systemen — es gibt keine.

Was hier überhaupt angreifbar ist

Egg-Tracker ist eine rein lokale App. Es gibt keinen Server, kein Konto, keine Anmeldung und keine Schnittstelle, über die Zyklusdaten das Gerät verlassen. Alle Daten liegen verschlüsselt im Speicher des Geräts und werden dort auch berechnet.

Damit besteht der Geltungsbereich aus genau zwei Dingen:

  • die App selbst (Android und iOS) samt lokaler Datenhaltung, Sicherung und Wiederherstellung
  • diese Website, die aus rein statischen Dateien besteht

Was nicht in den Geltungsbereich fällt: die App-Stores von Google und Apple, unser E-Mail-Provider, der PayPal-Spendenlink und alles andere, was uns nicht gehört. Meldungen dazu richtest du bitte direkt an den jeweiligen Anbieter.

So meldest du

Eine formlose E-Mail an genügt. Hilfreich ist alles, was uns das Nachstellen erspart:

Was betroffen ist (App oder Website), bei der App die Version und das Betriebssystem, eine Beschreibung der Schritte zum Nachstellen, und was jemand damit tatsächlich erreichen könnte.

Bitte schick uns keine Zyklus- oder Gesundheitsdaten und keine Daten anderer Personen mit — für die Bewertung brauchen wir sie nicht.

Was du erwarten kannst

Hinter Egg-Tracker steht ein Einzelunternehmen, keine Sicherheitsabteilung. Wir versprechen deshalb nichts, was wir nicht halten können — aber das hier halten wir:

Du bekommst in der Regel innerhalb von fünf Werktagen eine Rückmeldung, ob wir den Fund nachvollziehen können. Jede Meldung wird schriftlich bewertet: Betrifft sie Egg-Tracker überhaupt, ist sie ausnutzbar, wird sie bereits ausgenutzt? Bestätigte Lücken beheben wir und liefern die Korrektur als App-Update aus; wir informieren dich, wenn sie draußen ist.

Besteht eine gesetzliche Meldepflicht — insbesondere bei einer aktiv ausgenutzten Schwachstelle nach dem Cyber Resilience Act — melden wir zusätzlich an die zuständige Stelle, innerhalb der dort vorgesehenen Fristen.

Worum wir dich bitten

Gib uns eine angemessene Frist, die Lücke zu schließen, bevor du sie öffentlich machst. Greif keine Daten anderer Personen ab und verändere sie nicht. Verzichte auf Überlast- und Denial-of-Service-Versuche gegen die Website sowie auf Social Engineering gegenüber uns oder Dritten.

Wer sich daran hält, hat von uns nichts zu befürchten: Wir gehen rechtlich nicht gegen Meldungen vor, die in gutem Glauben und nach diesen Regeln erfolgen.

Ein Bug-Bounty-Programm gibt es nicht, und wir zahlen keine Prämien. Auf Wunsch nennen wir dich beim Namen, wenn wir die behobene Lücke in den Release Notes erwähnen.

Kein Support-Kanal

Diese Adresse ist ausschließlich für Sicherheitsmeldungen. Fragen zur Bedienung, Fehlermeldungen ohne Sicherheitsbezug und Funktionswünsche gehen an die Support-Seite, Fragen zu deinen Daten und deinen Rechten an .

Die maschinenlesbare Fassung dieser Angaben steht nach RFC 9116 unter /.well-known/security.txt.