Zum Inhalt springen
v2.26.0

Sicherheitsrichtlinie

Zuletzt aktualisiert:

WorkoutGen ist ein Projekt von zwei Freunden aus Frankreich - ein Entwickler, ein Sportcoach - mit einem einzigen Ziel: personalisiertes Training für möglichst viele Menschen kostenlos zugänglich zu machen.

Wenn du eine Sicherheitslücke gefunden hast, sag es uns. Wir können kein Bug-Bounty zahlen - hinter uns steckt kein Investor, nur wir zwei, die das Projekt am Laufen halten. Aber wir nehmen jeden Hinweis ernst und tun alles, um schnell zu reagieren.

Verantwortungsvolle Forscher werden in unserer Hall of Fame öffentlich anerkannt. Keine Belohnung ist wertvoller als zu wissen, dass du Tausende von Menschen geschützt hast, die einfach fitter werden wollen.

Wie du eine Sicherheitslücke meldest

Schreib uns direkt. Wir antworten innerhalb von 72 Stunden - kein Ticket-System, kein bürokratisches Loch, nur wir.

E-Mail: security@workoutgen.app

RFC 9116-Datei: /.well-known/security.txt

Wenn du mehrere Findings hast, sende sie bitte wenn möglich als getrennte Berichte. Ein Problem pro E-Mail macht Triage und Anerkennung für alle deutlich klarer.

Bitte angeben

  • Klare Reproduktionsschritte
  • Genau getesteter Umfang (URL, Endpunkt, Nutzerfluss, Kontotyp, Umgebung)
  • Datum und Uhrzeit des Tests in UTC
  • Messbarer Einfluss
  • Bereinigte Request- und Response-Beispiele, Logs oder HAR, wenn relevant
  • Proof of Concept oder Screenshots, wenn möglich
  • Bei Session- oder Replay-Problemen: die genaue Verzögerung zwischen den Schritten und ob das Problem nach einem Refresh oder nach mehr als 60 Sekunden weiter besteht

Geltungsbereich

Diese Richtlinie gilt für workoutgen.app, my.workoutgen.app und alle zugehörigen Dienste. Wenn du nicht sicher bist, ob etwas im Geltungsbereich liegt, frag uns zuerst - lieber eine Fehlmeldung als ein echtes Problem zu verpassen.

Findings, die nur von Browser-Erweiterungen, lokaler Malware, Self-XSS ohne Privileggrenze oder Drittanbieter-Verhalten ohne nachgewiesene Auswirkungen auf WorkoutGen abhängen, liegen in der Regel außerhalb des Geltungsbereichs.

Was wir von dir erwarten

  • Greife nicht auf Nutzerdaten zu oder kopiere sie über das hinaus, was unbedingt nötig ist, um die Schwachstelle zu beweisen
  • Führe keine Denial-of-Service-Tests durch - unsere Infrastruktur ist knapp und wir zahlen für jede Anfrage
  • Kein Social Engineering, Phishing oder physische Angriffe
  • Wenn du versehentlich auf sensible Daten stößt, hör auf und sag es uns - wir behandeln es vertraulich und arbeiten mit dir, nicht gegen dich
  • Bitte teste mit begrenzter Rate und vermeide Automatisierung, die den Dienst beeinträchtigen könnte
  • Bitte schwärze aktive Tokens, Geheimnisse und personenbezogene Daten, bevor du Nachweise teilst

Was du von uns erwarten kannst

Wir bestätigen deinen Bericht innerhalb von 72 Stunden und sind transparent über das, was wir finden und was wir realistischerweise tun können. Wir werden keine rechtlichen Schritte gegen gutgläubige Sicherheitsforschung einleiten.

Wir können einen Bericht als bestätigt, teilweise bestätigt, informativ oder nicht reproduzierbar einstufen. Wenn wir einen Teil nicht validieren können, erklären wir warum.

Wir sind ein Zwei-Personen-Team, daher hängen Remediation-Zeitpläne von Schwere und Komplexität ab. Kritische Probleme werden immer sofort behandelt. Die Hall of Fame liegt in unserem Ermessen und ist normalerweise für gültige oder materiell hilfreiche Berichte gedacht.

Hall of Fame

Diese Forscher haben sich entschieden, zu helfen, anstatt zu schaden. Wir sind dankbar.

Hall of Fame
Forscher Entdeckung Spezialität Jahr Profil
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn