Verantwortungsbewusster Umgang mit Sicherheitslücken
Wir arbeiten mit der Sicherheits-Community zusammen, um iFixit für alle sicher zu machen.
Meldung von Sicherheitsproblemen
Wenn du eine Sicherheitslücke entdeckt hast, wissen wir deine Hilfe dabei zu schätzen, uns diese verantwortungsbewusst zu melden.
Wir arbeiten mit dir zusammen, um sicherzustellen, dass wir den Umfang des Problems verstehen und dein Anliegen vollständig klären. Wenn du glaubst, eine Sicherheitslücke entdeckt zu haben oder einen Sicherheitsvorfall melden möchtest, sende bitte eine E-Mail an security@ifixit.com. Bitte füge eine detaillierte Zusammenfassung des von dir entdeckten Problems bei. Achte darauf, eine E-Mail-Adresse anzugeben, unter der wir dich erreichen können, falls wir weitere Informationen benötigen.
Verhaltenskodex
Bitte handle bei deiner Meldung in gutem Glauben gegenüber der Privatsphäre und den Daten unserer Nutzer. Wenn du auf Sicherheitslücken testest, füge bitte keinen Test-Code in beliebte öffentliche Anleitungen oder Foren-Threads ein. Diese Anleitungen werden täglich von Tausenden Menschen verwendet, und deren Erfahrung durch Sicherheitstests zu stören, ist schädlich.
Bitte erstelle stattdessen immer eine neue Anleitung oder stelle eine neue Frage! Falls diese Aktionen nicht möglich sind, lösche bitte alle Anleitungen, Kommentare und Beiträge, sobald du deine Tests und die Meldung abgeschlossen hast.
Wir werden keine rechtlichen oder administrativen Schritte gegen dich oder dein Konto einleiten, wenn du dich entsprechend verhältst: White-Hat-Forscher sind immer willkommen.
Bug-Bounty-Programm
Wir freuen uns, Nutzern, die gültige Sicherheitslücken melden, eine Anerkennung zukommen zu lassen. Um Anspruch auf einen Eintrag auf dieser Seite und einen iFixit-Geschenkgutschein zu haben, musst du:
- Der Erste sein, der die Sicherheitslücke verantwortungsbewusst meldet.
- Eine Sicherheitslücke melden, die die privaten Daten unserer Nutzer gefährden, die Schutzmechanismen des Systems umgehen oder Zugriff auf ein System innerhalb unserer Infrastruktur ermöglichen könnte.
- Reproduktionsschritte spezifisch für iFixit mit exakten URLs, Endpunkten usw. angeben.
Bitte melde unbedingt:
- Persistentes Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF/XSRF)
- Fehlerhafte Authentifizierung
- Umgehung der Privatsphäre- und Berechtigungsmodelle unseres Frameworks
- Remote Code Execution (Ausführung von fremdem Code)
Bitte melde nicht:
- Veraltete WordPress-Versionen ohne bekannte Sicherheitslücken
- Aufzählung von Benutzernamen (Username Enumeration)
- Self-XSS
- Fehlende DNS-SPF-Einträge
- Sicherheitsprobleme mit Subdomains wie createsend.ifixit.com, die von Drittanbietern betrieben werden
- Empfehlungen zu „Best Practices“ bei Passwortrichtlinien
- Fehlende E-Mail-Verifizierung
- Sicherheitslücken, die einen bereits bestehenden privilegierten Zugriff auf Nutzerdaten voraussetzen (z. B. Sitzungscookies, geleakte Passwörter usw.).
Aufgrund eines erheblichen Anstiegs automatisierter, KI-generierter und wenig aussagekräftiger Berichte – insbesondere solcher, die allgemeine Best Practices oder Probleme markieren, die von öffentlichen „Sicherheitsscanner“-Tools identifiziert wurden – sind wir nicht mehr in der Lage, auf alle Einsendungen zu antworten. Wenn dein Bericht keine spezifische, echte Sicherheitslücke mit greifbarem Einfluss oder einen klaren Weg zur Ausnutzung aufzeigt, erhältst du möglicherweise keine Antwort.
Unser Sicherheitsteam bewertet jede Sicherheitslücke, um festzustellen, ob sie sich qualifiziert. Wir geben unser Bestes, zeitnah auf deine Berichte zu reagieren. Wir bemühen uns, innerhalb von 3 Werktagen zu antworten, jedoch benötigen einige Berichte mehr Zeit für die Untersuchung. Wir antworten nur während der Geschäftszeiten (9:00–17:00 Uhr PST, an Wochentagen, außer an Feiertagen).
Danke!
Danke für deine Hilfe dabei, die iFixit-Community sicher zu halten. Wir wissen das wirklich zu schätzen.
Hier sind die Personen, die in der Vergangenheit verifizierte Sicherheitslücken verantwortungsbewusst gemeldet haben:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT