Startseite
Sicherheit

Eine Lücke gefunden? Sagen Sie es uns.

Wir betreiben ein Zahlungssystem für Menschen, die sich keine Enttarnung leisten können, auf einem kleinen Stack, den wir selbst pflegen. Wenn Sie einen Weg gefunden haben, ihn zu brechen, hören wir das lieber von Ihnen als von einem Kunden.

So melden Sie

Hierhin senden

dev@buyukesim.com

Eine E-Mail genügt. Schreiben Sie, was Sie gefunden haben, wie man es reproduziert und was ein Angreifer damit anfangen könnte. Eine grobe Notiz ist besser als ein perfekter Bericht, den Sie nie abschicken.

Dieselbe Adresse steht maschinenlesbar unter /.well-known/security.txt

Was Sie zurückbekommen

Was wir zusagen

Eine echte Antwort

Wir sind ein kleines Team, keine Triage-Stelle. Wir wollen innerhalb weniger Tage antworten und sagen klar, ob wir es für ein echtes Problem halten - auch wenn nicht.

Keine rechtlichen Drohungen

Wir gehen nicht rechtlich gegen gutgläubige Forschung vor, die dieser Seite folgt, und beauftragen damit auch niemanden. Wer sich an diese Regeln hält, hat von uns nichts zu befürchten.

Nennung auf Wunsch

Sagen Sie Bescheid, und wir nennen Sie nach der Behebung. Sagen Sie nichts, halten wir Sie heraus. Ohne Rückfrage veröffentlichen wir keinen Namen.

Geltungsbereich

Was zählt

Im Geltungsbereich

  • buyukesim.com und alles darunter
  • Die Bestell-API sowie Zahlungs- und Webhook-Endpunkte
  • Der MCP-Endpunkt unter mcp.buyukesim.com
  • Der Telegram-Bot
  • Unser Tor-Onion-Spiegel

Außerhalb

  • Unsere Lieferanten, Netzbetreiber und Zahlungsdienstleister - melden Sie das dort
  • Fehlende Header oder eine Scanner-Note ohne Exploit dahinter
  • Denial of Service, Lasttests und Traffic-Fluten
  • Alles, was physischen Zugriff oder ein gestohlenes Gerät braucht
  • Social Engineering gegen uns, unsere Kunden oder Lieferanten

Die Regeln

Was Sie nicht tun sollten

Das ist keine Rechtsfloskel. Jede Regel steht hier, weil ihr Bruch einem echten Kunden schadet oder Geld kostet, das wir lieber in die Behebung stecken.

  • Fassen Sie keine fremden Daten an. Wenn Sie die Bestellung eines anderen Kunden erreichen, hören Sie auf und sagen Sie uns, was Sie gesehen haben - sammeln Sie nichts.
  • Legen Sie keine Testbestellungen an, um Zahlungswege zu prüfen. Fragen Sie uns, wir helfen beim sicheren Testen.
  • Richten Sie keine massenhaften automatisierten Scanner auf die Live-Seite.
  • Beeinträchtigen Sie den Dienst nicht für Kunden. Würde ein Test die Seite umwerfen, beschreiben Sie ihn lieber.
  • Geben Sie uns eine faire Chance zur Behebung, bevor Sie veröffentlichen.

Warum die Scanner-Regel keine Floskel ist

Im Juli 2026 erzeugte ein automatischer Scan 95 Müllbestellungen und verbrannte an einem Nachmittag unser Support-Budget. Nichts wurde kompromittiert und kein Kunde verlor etwas, aber Aufräumen und Rechnung waren real. Ein Scanner auf uns wird blockiert und findet höchstwahrscheinlich nur Rauschen. Handarbeit findet ohnehin mehr.

Wir zahlen keine Bounties

Das sagen wir lieber vorab, als es zu beschönigen. Es gibt kein Bounty-Programm und keine Auszahlung, weil wir ein kleiner Betrieb sind und alles andere Ihre Zeit verschwenden würde. Was wir bieten: eine schnelle, ehrliche Antwort, eine echte Behebung und auf Wunsch eine Nennung.

Datenschutz