Sicherheitsrichtlinie
Zuletzt aktualisiert:
WorkoutGen ist ein Projekt, das von zwei Kumpels in Frankreich, einem Entwickler und einem Fitnesstrainer, mit einem einzigen Ziel ins Leben gerufen wurde: personalisiertes Fitness-Training kostenlos und für so viele Menschen wie möglich zugänglich zu machen.
Wenn du eine Schwachstelle gefunden hast, sag uns Bescheid. Wir bieten kein Bug-Bounty-Programm an, aber jede verwertbare Meldung wird geprüft und entsprechend ihrer Auswirkung priorisiert.
Verantwortungsvolle Forscher werden öffentlich in unserer Hall of Fame gewürdigt. Keine Belohnung ist so wertvoll wie das Wissen, dass man geholfen hat, Tausende von Menschen zu schützen, die einfach nur fit werden wollen.
So meldest du ein Sicherheitsproblem
Schreib uns direkt. Wir antworten innerhalb von 72 Stunden, kein Ticket-System, kein Corporate-Black-Hole, einfach nur wir.
E-Mail: security@workoutgen.app
RFC 9116-Datei: /.well-known/security.txt
Wenn du mehrere Entdeckungen hast, sende sie bitte in separaten Meldungen. Eine Schwachstelle pro E-Mail macht die Triagierung und die Zuordnung der Anerkennung für alle Beteiligten viel übersichtlicher.
Bitte füge Folgendes hinzu
- Klare Schritte zur Reproduktion
- Der genaue getestete Bereich (URL, Endpoint, User Flow, Kontotyp, Umgebung)
- Datum und Uhrzeit des Tests in UTC
- Eine messbare Auswirkung
- Bereinigte Anfragen und Antworten, Logs oder HAR-Dateien, falls relevant
- Ein Proof of Concept oder Screenshots, falls möglich
- Bei Sitzungs- oder Replay-Problemen die genaue Verzögerung zwischen den Aktionen und ob das Problem nach einem Refresh oder nach mehr als 60 Sekunden weiterhin besteht
Scope
Diese Richtlinie gilt für workoutgen.app, my.workoutgen.app und alle unsere zugehörigen Dienste. Wenn du dir nicht sicher bist, ob etwas im Scope liegt, frag einfach vorher nach, uns ist ein Fehlalarm lieber als ein echtes, übersehenes Problem.
Meldungen, die ausschließlich von Browser-Erweiterungen, lokaler Malware, Self-XSS ohne Privilegiengrenze oder dem Verhalten von Drittanbietern ohne nachgewiesene Auswirkung auf WorkoutGen abhängen, liegen im Allgemeinen außerhalb des Scopes.
Was wir von dir erwarten
- Greife nicht auf Nutzerdaten zu, die über das absolut Notwendige hinausgehen, um die Existenz der Schwachstelle zu beweisen
- Führe keine Denial-of-Service-Tests durch, unsere Infrastruktur ist knapp bemessen und jede Anfrage verursacht Kosten
- Kein Social Engineering, Phishing oder physische Angriffe
- Wenn du versehentlich auf etwas Sensibles stößt, halte inne und sag es uns, wir behandeln das vertraulich und arbeiten mit dir zusammen, nicht gegen dich
- Bitte halte die Tests im Rahmen und vermeide jegliche Automatisierung, die den Dienst beeinträchtigen könnte
- Bitte maskiere aktive Token, Geheimnisse und persönliche Daten, bevor du Nachweise sendest
Was du von uns erwarten kannst
Wir bestätigen den Empfang innerhalb von 72 Stunden und sind transparent bezüglich unserer Erkenntnisse und dem, was wir realistischerweise tun können. Es werden keine rechtlichen Schritte gegen eine in gutem Glauben durchgeführte Recherche eingeleitet, die diese Richtlinie respektiert, die Privatsphäre schützt und den Dienst nicht stört.
Wir können eine Meldung als bestätigt, teilweise bestätigt, informativ oder nicht reproduzierbar einstufen. Wenn wir einen Teil des Berichts nicht anerkennen, erklären wir dir, warum.
Die Behebungsfristen hängen von der Schwere, der Komplexität und unseren Kapazitäten ab. Schwachstellen mit hoher Auswirkung werden vorrangig behandelt. Die Aufnahme in die Hall of Fame liegt in unserem Ermessen und belohnt vor allem valide oder materiell nützliche Meldungen.
Hall of Fame
Diese Forscher haben sich entschieden zu helfen, anstatt Schwachstellen auszunutzen. Wir sind ihnen sehr dankbar.
| Forscher | Entdeckung | Spezialgebiet | Jahr | Profil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |