Schwachstelle melden
Wenn dir an Monkly etwas auffällt, das andere angreifbar macht, sag es uns. Wir nehmen jede Meldung ernst und antworten.
So meldest du
Schreib an security@monkly.app. Beschreibe möglichst genau, was du gefunden hast und wie man es nachstellt: betroffene Adresse oder Bildschirm, die Schritte dorthin, und was dabei passiert, das nicht passieren sollte.
Nutze für deine Tests bitte ein eigenes Konto. Greife nicht auf Daten anderer zu, verändere und lösche nichts, was dir nicht gehört, und lade keine fremden Daten herunter. Wenn du beim Testen versehentlich fremde Daten siehst, hör auf und schreib es dazu.
Diese Seite und die Datei /.well-known/security.txt beschreiben denselben Weg. Beide gelten für monkly.app und app.monkly.app.
Was wir zusagen
Wir bestätigen den Eingang innerhalb von 72 Stunden und melden uns danach mit einer ersten Einschätzung. Sobald der Fehler behoben ist, sagen wir dir Bescheid.
Wer eine Schwachstelle in gutem Glauben meldet und sich an die Regeln oben hält, hat von uns nichts zu befürchten: wir gehen rechtlich nicht dagegen vor.
Auf Wunsch nennen wir dich, sobald der Fehler behoben ist. Ein Geldbetrag steht dahinter nicht, es gibt kein Bug-Bounty-Programm.
Wenn es ernst ist
Bei einer Schwachstelle, die aktiv ausgenutzt wird, oder einem schweren Sicherheitsvorfall melden wir das zusätzlich den zuständigen Stellen, wie es der Cyber Resilience Act der EU vorsieht.
Betroffene Nutzer informieren wir, sobald wir wissen, was passiert ist und was zu tun ist. Wir warten damit nicht auf den fertigen Abschlussbericht.
Was hier nicht hingehört
Berichte aus automatischen Scannern ohne nachvollziehbare Auswirkung, fehlende Sicherheits-Header ohne konkreten Angriff, sowie alles, was nur mit physischem Zugriff auf ein entsperrtes Gerät funktioniert, behandeln wir nicht als Schwachstelle.
Fragen zum Konto, zu Abos oder zur Bedienung gehören nicht hierher. Dafür gibt es den normalen Support in der App.
