Eine Lücke gefunden? Sagen Sie es uns.
Wir betreiben ein Zahlungssystem für Menschen, die sich keine Enttarnung leisten können, auf einem kleinen Stack, den wir selbst pflegen. Wenn Sie einen Weg gefunden haben, ihn zu brechen, hören wir das lieber von Ihnen als von einem Kunden.
So melden Sie
Hierhin senden
dev@buyukesim.comEine E-Mail genügt. Schreiben Sie, was Sie gefunden haben, wie man es reproduziert und was ein Angreifer damit anfangen könnte. Eine grobe Notiz ist besser als ein perfekter Bericht, den Sie nie abschicken.
Dieselbe Adresse steht maschinenlesbar unter /.well-known/security.txt
Was Sie zurückbekommen
Was wir zusagen
Eine echte Antwort
Wir sind ein kleines Team, keine Triage-Stelle. Wir wollen innerhalb weniger Tage antworten und sagen klar, ob wir es für ein echtes Problem halten - auch wenn nicht.
Keine rechtlichen Drohungen
Wir gehen nicht rechtlich gegen gutgläubige Forschung vor, die dieser Seite folgt, und beauftragen damit auch niemanden. Wer sich an diese Regeln hält, hat von uns nichts zu befürchten.
Nennung auf Wunsch
Sagen Sie Bescheid, und wir nennen Sie nach der Behebung. Sagen Sie nichts, halten wir Sie heraus. Ohne Rückfrage veröffentlichen wir keinen Namen.
Geltungsbereich
Was zählt
Im Geltungsbereich
- buyukesim.com und alles darunter
- Die Bestell-API sowie Zahlungs- und Webhook-Endpunkte
- Der MCP-Endpunkt unter mcp.buyukesim.com
- Der Telegram-Bot
- Unser Tor-Onion-Spiegel
Außerhalb
- Unsere Lieferanten, Netzbetreiber und Zahlungsdienstleister - melden Sie das dort
- Fehlende Header oder eine Scanner-Note ohne Exploit dahinter
- Denial of Service, Lasttests und Traffic-Fluten
- Alles, was physischen Zugriff oder ein gestohlenes Gerät braucht
- Social Engineering gegen uns, unsere Kunden oder Lieferanten
Die Regeln
Was Sie nicht tun sollten
Das ist keine Rechtsfloskel. Jede Regel steht hier, weil ihr Bruch einem echten Kunden schadet oder Geld kostet, das wir lieber in die Behebung stecken.
- Fassen Sie keine fremden Daten an. Wenn Sie die Bestellung eines anderen Kunden erreichen, hören Sie auf und sagen Sie uns, was Sie gesehen haben - sammeln Sie nichts.
- Legen Sie keine Testbestellungen an, um Zahlungswege zu prüfen. Fragen Sie uns, wir helfen beim sicheren Testen.
- Richten Sie keine massenhaften automatisierten Scanner auf die Live-Seite.
- Beeinträchtigen Sie den Dienst nicht für Kunden. Würde ein Test die Seite umwerfen, beschreiben Sie ihn lieber.
- Geben Sie uns eine faire Chance zur Behebung, bevor Sie veröffentlichen.
Warum die Scanner-Regel keine Floskel ist
Im Juli 2026 erzeugte ein automatischer Scan 95 Müllbestellungen und verbrannte an einem Nachmittag unser Support-Budget. Nichts wurde kompromittiert und kein Kunde verlor etwas, aber Aufräumen und Rechnung waren real. Ein Scanner auf uns wird blockiert und findet höchstwahrscheinlich nur Rauschen. Handarbeit findet ohnehin mehr.
Wir zahlen keine Bounties
Das sagen wir lieber vorab, als es zu beschönigen. Es gibt kein Bounty-Programm und keine Auszahlung, weil wir ein kleiner Betrieb sind und alles andere Ihre Zeit verschwenden würde. Was wir bieten: eine schnelle, ehrliche Antwort, eine echte Behebung und auf Wunsch eine Nennung.
