EXTRA Group · Responsible Disclosure

Sicherheitslücke melden

Wir bauen Systeme, die Beweise tragen — und nehmen jede Meldung ernst, die sie besser macht. Wenn Sie eine Schwachstelle auf einer unserer Web-Flächen gefunden haben, ist das hier der direkte Weg zu den Menschen, die sie beheben.

01So erreichen Sie uns

service@extra-group.com

Betreff bitte mit [SECURITY] beginnen — solche Meldungen werden bevorzugt geroutet. Hilfreich für eine schnelle Behebung sind: betroffene URL, Schritte zur Reproduktion, beobachtete Auswirkung und — wenn vorhanden — ein Proof of Concept. Deutsch oder Englisch, beides ist willkommen.

Maschinenlesbar nach RFC 9116: /.well-known/security.txt

02Unsere Zusagen

Antwort in 5 WerktagenSie erhalten eine qualifizierte Erstantwort — keine Autoreply, sondern eine Einschätzung.
Kein rechtliches NachspielWer sich an die Spielregeln unten hält, hat von uns keine straf- oder zivilrechtlichen Schritte zu erwarten (Safe Harbor für gutgläubige Sicherheitsforschung).
Transparenter VerlaufWir halten Sie bis zur Behebung auf dem Laufenden und nennen Sie auf Wunsch als Finder:in — oder behandeln Ihre Meldung anonym.
Koordinierte VeröffentlichungVeröffentlichung von Details bitte erst nach Behebung und in Abstimmung — wir arbeiten zügig, damit das nie lange dauert.

Ein bezahltes Bug-Bounty-Programm betreiben wir derzeit nicht — Anerkennung, eine ehrliche Antwort und schnelle Behebung dagegen immer.

03Geltungsbereich

Im Umfangextra-group.com samt Subdomains · college-fashion.de · manufaktur-bavaria.de · robe-shop.com · verist.de · remivida.de · leverage-strategies.com · k2-media.de sowie weitere Web-Flächen der EXTRA Group GmbH
AußerhalbDenial-of-Service- und Lasttests · Social Engineering, Phishing oder physischer Zugriff · Spam- oder Massen-Anfragen · Schwachstellen, die ausschließlich Infrastruktur von Drittanbietern betreffen (z. B. die Shopify-Plattform selbst — diese melden Sie bitte direkt dem Anbieter) · automatisiertes Scannen mit spürbarer Lastwirkung

Bitte greifen Sie nie auf fremde Daten zu, verändern und löschen Sie nichts und beenden Sie den Test, sobald der Nachweis erbracht ist. Sollten Sie versehentlich auf personenbezogene Daten stoßen: nicht speichern, nicht weitergeben — kurz melden, das genügt.

ENReport a security vulnerability

Found a vulnerability on any web property of EXTRA Group GmbH? E-mail service@extra-group.com with a subject starting [SECURITY] — include the affected URL, steps to reproduce and observed impact. We reply with a qualified assessment within 5 business days, pursue no legal action against good-faith research that follows the rules above, keep you informed until the fix, and credit you if you wish. Out of scope: DoS/load testing, social engineering, third-party platform issues (e.g. Shopify core), and high-volume automated scanning. Machine-readable policy: /.well-known/security.txt.