Schwachstelle melden
Wenn Sie eine Schwachstelle in Kunnus oder auf dieser Website gefunden haben, melden Sie sie uns. Jede Meldung behandeln wir vertraulich.
Oder per E-Mail an security@think-ahead.tech
Formale Richtlinie in Vorbereitung
Eine ausformulierte Richtlinie zur koordinierten Offenlegung liegt derzeit noch nicht vor. Wir erarbeiten sie und veröffentlichen sie an dieser Stelle, sobald sie vorliegt. Bis dahin gilt der unten beschriebene Ablauf.
Ablauf einer Meldung
- 01
Sie geben die Meldung ab
Das Portal fragt Titel und Beschreibung ab, optional Ihre eigene Einschätzung des Schweregrads und die betroffene Website. Kontaktdaten sind freiwillig, ohne sie können wir uns allerdings nicht zurückmelden.
- 02
Wir bewerten und melden uns zurück
Ihre Meldung landet direkt bei unserem Security-Team, das den Befund nachvollzieht und den Schweregrad bewertet. Sofern Sie Kontaktdaten angeben, bestätigen wir den Eingang Ihrer Meldung und halten Sie über den Bearbeitungsstand auf dem Laufenden.
- 03
Wir beheben und veröffentlichen ein Advisory
Sobald ein Fix bereitsteht, stimmen wir den Zeitpunkt der Veröffentlichung mit Ihnen ab. Das Advisory erscheint maschinenlesbar, und wenn Sie möchten, nennen wir Sie als Melder.
Veröffentlichte Advisories
Wir veröffentlichen unsere Advisories in CSAF, dem maschinenlesbaren Format für Security Advisories, und listen sie in einem ROLIE-Feed. Ihr Schwachstellenmanagement kann diesen Feed abonnieren, statt darauf zu warten, dass jemand eine Webseite liest.
Meldeadresse, diese Richtlinie und der Advisory-Feed stehen zusätzlich maschinenlesbar am Well-known-Pfad.
Häufige Fragen
- Wo melde ich eine Schwachstelle in einem Kunnus-Produkt?
- Über unser Disclosure-Portal unter app.kunnus.tech/disclose/think-ahead-tech. Die Meldung geht direkt an unser Security-Team. Alternativ schreiben Sie an security@think-ahead.tech. Dieselben Adressen stehen in unserer security.txt unter kunnus.tech/.well-known/security.txt.
- Was passiert nach meiner Meldung?
- Unser Security-Team vollzieht den Befund nach und bewertet den Schweregrad. Sofern Sie Kontaktdaten angeben, bestätigen wir den Eingang und halten Sie auf dem Laufenden, während wir an einem Fix arbeiten. Den Zeitpunkt der Veröffentlichung stimmen wir vor dem Advisory mit Ihnen ab.
- Wo finde ich veröffentlichte Security Advisories?
- In unserem CSAF-Feed unter app.kunnus.tech/csaf/think-ahead-tech/white/feed.json. CSAF ist der maschinenlesbare Standard für Security Advisories, Tools im Schwachstellenmanagement können den Feed also automatisch auswerten.
- Gilt das auch für den Open-Source-Scanner von Kunnus?
- Ja. Der Scanner samt Container-Images, die Kunnus-Plattform und diese Website gehören alle zum Geltungsbereich.
Stand: 19. August 2026