Schwachstelle meldenReport a vulnerability
Scope, Spielregeln und Zusagen für Sicherheitsforschende: So melden Sie Schwachstellen an Swyron – koordiniert und mit Safe Harbor.Scope, rules of engagement and commitments for security researchers: how to report vulnerabilities to Swyron – coordinated and with safe harbor.
Stand: 15. Juli 2026 · Koordinierte Offenlegung (CVD)
1. Grundsatz
Swyron begrüsst verantwortungsvolle Meldungen von Sicherheitslücken durch Sicherheitsforschende und IT-Spezialisten. Diese Seite definiert, was in den Gültigkeitsbereich fällt, welche Regeln gelten und was Sie von uns erwarten können. Wer sich an diese Regeln hält, handelt aus unserer Sicht nach Treu und Glauben – wir verzichten in diesem Fall auf rechtliche Schritte (Safe Harbor).
2. Geltungsbereich (Scope)
Im Scope: die Website swyron.com inklusive Blog und Downloads, das Kundenportal (Erfassungsportal) sowie der geschützte Admin-Bereich unter swyron.com. Nicht im Scope: Systeme und Dienste Dritter, auch wenn wir sie nutzen (u. a. Hostpoint-Infrastruktur, Microsoft 365, bexio, Google) – melden Sie Schwachstellen dort bitte direkt dem jeweiligen Anbieter. Ebenfalls ausserhalb: Systeme von Kundinnen und Kunden der Swyron GmbH sowie physische Sicherheit und Gelände.
3. Spielregeln (Rules of Engagement)
Bitte halten Sie sich bei Tests an folgende Regeln: Kein Zugriff auf, keine Veränderung und keine Exfiltration von Daten über das für den Nachweis Notwendige hinaus – stossen Sie auf Personendaten oder Kundendaten, brechen Sie sofort ab und melden Sie den Fund. Keine Beeinträchtigung der Verfügbarkeit: Denial-of-Service-, Spam-, Brute-Force- und Lasttests sind nicht gestattet. Kein Social Engineering, Phishing oder physisches Eindringen gegen Swyron, deren Kundschaft oder Dienstleister. Keine automatisierten Massen-Scans mit aggressiven Einstellungen. Nutzen Sie ausschliesslich eigene Konten bzw. Testdaten und veröffentlichen Sie die Schwachstelle nicht vor der koordinierten Behebung.
4. Was uns interessiert – und was nicht
Relevant: Authentifizierungs- und Autorisierungsfehler, Injection (SQL, Command), Cross-Site-Scripting, unsichere Direktzugriffe (IDOR), Offenlegung sensibler Daten, Fehlkonfigurationen mit realem Risiko, Schwachstellen im Portal-Token-Verfahren. In der Regel nicht relevant: fehlende Security-Header ohne demonstrierbare Auswirkung, Clickjacking auf Seiten ohne sensible Aktionen, Erkenntnisse aus reinen Versionsbannern, SPF/DKIM/DMARC-Hinweise ohne Ausnutzbarkeit, Best-Practice-Empfehlungen ohne konkrete Schwachstelle sowie Resultate automatischer Scanner ohne Verifikation.
5. So melden Sie
Senden Sie Ihre Meldung an mit: betroffener URL bzw. betroffenem Dienst, Beschreibung und Schritten zur Reproduktion (gern mit Screenshots oder Proof of Concept), Ihrer Einschätzung der Auswirkung sowie einer Kontaktmöglichkeit für Rückfragen. Meldungen sind auf Deutsch oder Englisch willkommen; anonyme Meldungen werden ebenfalls bearbeitet.
6. Was Sie von uns erwarten können
Eingangsbestätigung innert zwei Arbeitstagen. Erste Einschätzung und – bei bestätigten Lücken – ein Zeitplan für die Behebung innert zehn Arbeitstagen. Behebung bestätigter Lücken priorisiert nach Risiko; kritische Lücken behandeln wir sofort. Transparente Information über den Fortschritt und Abstimmung des Zeitpunkts einer allfälligen Veröffentlichung mit Ihnen (koordinierte Offenlegung, Richtwert 90 Tage). Auf Wunsch nennen wir Sie nach der Behebung namentlich als Finder. Ein Bug-Bounty-Programm mit finanzieller Vergütung führen wir als kleine Beratung nicht – das sagen wir lieber ehrlich vorab.
7. Safe Harbor
Für Sicherheitsforschung, die sich an diese Policy hält, gilt: Wir betrachten sie als autorisiert im Sinne unserer Systeme, leiten keine rechtlichen Schritte ein und stellen keine Strafanträge. Dieser Verzicht entfällt bei Verstoss gegen die Spielregeln, insbesondere bei Datenexfiltration, Erpressung oder Veröffentlichung vor der Behebung. Rechte Dritter können wir nicht binden.
8. Weiterführend
security.txt (RFC 9116) · Trust Center · Datenschutzerklärung
Version: 15 July 2026 · Coordinated Vulnerability Disclosure (CVD)
1. Principle
Swyron welcomes responsible reports of security vulnerabilities from security researchers and IT specialists. This page defines what is in scope, which rules apply and what you can expect from us. Anyone following these rules is, in our view, acting in good faith – in that case we refrain from legal action (safe harbor).
2. Scope
In scope: the website swyron.com including blog and downloads, the client portal (intake portal) and the protected admin area under swyron.com. Out of scope: third-party systems and services, even where we use them (including Hostpoint infrastructure, Microsoft 365, bexio, Google) – please report vulnerabilities there directly to the respective provider. Also out of scope: systems of Swyron GmbH clients, as well as physical security and premises.
3. Rules of engagement
Please observe the following rules when testing: no access to, modification of or exfiltration of data beyond what is needed for a proof – if you encounter personal or client data, stop immediately and report the finding. No impairment of availability: denial-of-service, spam, brute-force and load tests are not permitted. No social engineering, phishing or physical intrusion against Swyron, its clients or service providers. No aggressive automated mass scanning. Use only your own accounts or test data and do not publish the vulnerability before coordinated remediation.
4. What interests us – and what does not
Relevant: authentication and authorisation flaws, injection (SQL, command), cross-site scripting, insecure direct object references (IDOR), exposure of sensitive data, misconfigurations with real risk, weaknesses in the portal token mechanism. Generally not relevant: missing security headers without demonstrable impact, clickjacking on pages without sensitive actions, findings from mere version banners, SPF/DKIM/DMARC notes without exploitability, best-practice recommendations without a concrete vulnerability, and unverified automated scanner output.
5. How to report
Send your report to with: the affected URL or service, a description and steps to reproduce (screenshots or a proof of concept welcome), your assessment of the impact, and a way to contact you for follow-up questions. Reports are welcome in German or English; anonymous reports are also processed.
6. What you can expect from us
Confirmation of receipt within two working days. An initial assessment and – for confirmed issues – a remediation timeline within ten working days. Remediation of confirmed issues prioritised by risk; critical issues are handled immediately. Transparent progress updates and coordination of any publication date with you (coordinated disclosure, 90-day guideline). On request, we credit you by name as the finder after remediation. As a small consultancy we do not run a bug bounty programme with financial rewards – we prefer to say that honestly up front.
7. Safe harbor
For security research conducted in line with this policy: we consider it authorised with regard to our systems, will not initiate legal action and will not file criminal complaints. This waiver lapses upon violation of the rules of engagement, in particular data exfiltration, extortion or publication before remediation. We cannot bind the rights of third parties.