01So erreichen Sie uns
Betreff bitte mit [SECURITY] beginnen — solche Meldungen werden bevorzugt geroutet. Hilfreich für eine schnelle Behebung sind: betroffene URL, Schritte zur Reproduktion, beobachtete Auswirkung und — wenn vorhanden — ein Proof of Concept. Deutsch oder Englisch, beides ist willkommen.
Maschinenlesbar nach RFC 9116: /.well-known/security.txt
02Unsere Zusagen
Ein bezahltes Bug-Bounty-Programm betreiben wir derzeit nicht — Anerkennung, eine ehrliche Antwort und schnelle Behebung dagegen immer.
03Geltungsbereich
| Im Umfang | extra-group.com samt Subdomains · college-fashion.de · manufaktur-bavaria.de · robe-shop.com · verist.de · remivida.de · leverage-strategies.com · k2-media.de sowie weitere Web-Flächen der EXTRA Group GmbH |
| Außerhalb | Denial-of-Service- und Lasttests · Social Engineering, Phishing oder physischer Zugriff · Spam- oder Massen-Anfragen · Schwachstellen, die ausschließlich Infrastruktur von Drittanbietern betreffen (z. B. die Shopify-Plattform selbst — diese melden Sie bitte direkt dem Anbieter) · automatisiertes Scannen mit spürbarer Lastwirkung |
Bitte greifen Sie nie auf fremde Daten zu, verändern und löschen Sie nichts und beenden Sie den Test, sobald der Nachweis erbracht ist. Sollten Sie versehentlich auf personenbezogene Daten stoßen: nicht speichern, nicht weitergeben — kurz melden, das genügt.
ENReport a security vulnerability
Found a vulnerability on any web property of EXTRA Group GmbH? E-mail service@extra-group.com with a subject starting [SECURITY] — include the affected URL, steps to reproduce and observed impact. We reply with a qualified assessment within 5 business days, pursue no legal action against good-faith research that follows the rules above, keep you informed until the fix, and credit you if you wish. Out of scope: DoS/load testing, social engineering, third-party platform issues (e.g. Shopify core), and high-volume automated scanning. Machine-readable policy: /.well-known/security.txt.