Sicherheitsrichtlinie
Zuletzt aktualisiert:
WorkoutGen ist ein Projekt von zwei Freunden aus Frankreich - ein Entwickler, ein Sportcoach - mit einem einzigen Ziel: personalisiertes Training für möglichst viele Menschen kostenlos zugänglich zu machen.
Wenn du eine Sicherheitslücke gefunden hast, sag es uns. Wir können kein Bug-Bounty zahlen - hinter uns steckt kein Investor, nur wir zwei, die das Projekt am Laufen halten. Aber wir nehmen jeden Hinweis ernst und tun alles, um schnell zu reagieren.
Verantwortungsvolle Forscher werden in unserer Hall of Fame öffentlich anerkannt. Keine Belohnung ist wertvoller als zu wissen, dass du Tausende von Menschen geschützt hast, die einfach fitter werden wollen.
Wie du eine Sicherheitslücke meldest
Schreib uns direkt. Wir antworten innerhalb von 72 Stunden - kein Ticket-System, kein bürokratisches Loch, nur wir.
E-Mail: security@workoutgen.app
RFC 9116-Datei: /.well-known/security.txt
Wenn du mehrere Findings hast, sende sie bitte wenn möglich als getrennte Berichte. Ein Problem pro E-Mail macht Triage und Anerkennung für alle deutlich klarer.
Bitte angeben
- Klare Reproduktionsschritte
- Genau getesteter Umfang (URL, Endpunkt, Nutzerfluss, Kontotyp, Umgebung)
- Datum und Uhrzeit des Tests in UTC
- Messbarer Einfluss
- Bereinigte Request- und Response-Beispiele, Logs oder HAR, wenn relevant
- Proof of Concept oder Screenshots, wenn möglich
- Bei Session- oder Replay-Problemen: die genaue Verzögerung zwischen den Schritten und ob das Problem nach einem Refresh oder nach mehr als 60 Sekunden weiter besteht
Geltungsbereich
Diese Richtlinie gilt für workoutgen.app, my.workoutgen.app und alle zugehörigen Dienste. Wenn du nicht sicher bist, ob etwas im Geltungsbereich liegt, frag uns zuerst - lieber eine Fehlmeldung als ein echtes Problem zu verpassen.
Findings, die nur von Browser-Erweiterungen, lokaler Malware, Self-XSS ohne Privileggrenze oder Drittanbieter-Verhalten ohne nachgewiesene Auswirkungen auf WorkoutGen abhängen, liegen in der Regel außerhalb des Geltungsbereichs.
Was wir von dir erwarten
- Greife nicht auf Nutzerdaten zu oder kopiere sie über das hinaus, was unbedingt nötig ist, um die Schwachstelle zu beweisen
- Führe keine Denial-of-Service-Tests durch - unsere Infrastruktur ist knapp und wir zahlen für jede Anfrage
- Kein Social Engineering, Phishing oder physische Angriffe
- Wenn du versehentlich auf sensible Daten stößt, hör auf und sag es uns - wir behandeln es vertraulich und arbeiten mit dir, nicht gegen dich
- Bitte teste mit begrenzter Rate und vermeide Automatisierung, die den Dienst beeinträchtigen könnte
- Bitte schwärze aktive Tokens, Geheimnisse und personenbezogene Daten, bevor du Nachweise teilst
Was du von uns erwarten kannst
Wir bestätigen deinen Bericht innerhalb von 72 Stunden und sind transparent über das, was wir finden und was wir realistischerweise tun können. Wir werden keine rechtlichen Schritte gegen gutgläubige Sicherheitsforschung einleiten.
Wir können einen Bericht als bestätigt, teilweise bestätigt, informativ oder nicht reproduzierbar einstufen. Wenn wir einen Teil nicht validieren können, erklären wir warum.
Wir sind ein Zwei-Personen-Team, daher hängen Remediation-Zeitpläne von Schwere und Komplexität ab. Kritische Probleme werden immer sofort behandelt. Die Hall of Fame liegt in unserem Ermessen und ist normalerweise für gültige oder materiell hilfreiche Berichte gedacht.
Hall of Fame
Diese Forscher haben sich entschieden, zu helfen, anstatt zu schaden. Wir sind dankbar.
| Forscher | Entdeckung | Spezialität | Jahr | Profil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |