Sicherheit
Sie haben eine Schwachstelle in TEELS gefunden? Sagen Sie es uns. Wir hören das deutlich lieber von Ihnen, als es später anderswo zu lesen.
So melden Sie
E-Mail an security@teels.ch, auf Deutsch oder Englisch.
Zuständig ist Philipp Häfelfinger (CTO), in Stellvertretung Roman Marty (CEO). Dieselbe Adresse ist
maschinenlesbar als security.txt nach
RFC 9116 veröffentlicht.
Hilfreich in einer Meldung: was Sie gefunden haben, wie es sich reproduzieren lässt und was ein Angreifer damit anfangen könnte. Eine grobe Beschreibung eines echten Problems ist uns mehr wert als eine ausgefeilte Beschreibung eines theoretischen — schicken Sie, was Sie haben.
Was wir zusagen
- Innert 3 Arbeitstagen bestätigen wir Ihre Meldung.
- Innert 10 Arbeitstagen erhalten Sie eine erste inhaltliche Antwort.
- Danach halten wir Sie bei jedem wesentlichen Schritt auf dem Laufenden, bis der Fall abgeschlossen ist.
Arbeitstage sind Werktage im Kanton Zürich.
Wir betreiben kein Bug-Bounty-Programm und zahlen nicht für Meldungen. Wenn Sie namentlich genannt werden möchten, sagen Sie es — wir führen Sie in den Release Notes auf, sobald die Korrektur ausgeliefert ist.
Safe Harbour
Sicherheitsforschung in gutem Glauben ist willkommen; wir gehen dagegen weder rechtlich noch über Strafverfolgungsbehörden vor. In gutem Glauben heisst:
- Sie arbeiten nur mit Ihrem eigenen Konto und Ihren eigenen Daten oder mit einer Testorganisation, die Sie selbst angelegt haben.
- Sie greifen nicht auf fremde Daten zu, verändern und kopieren sie nicht. Wenn Sie versehentlich Daten einer anderen Kundin oder eines anderen Kunden sehen: abbrechen, nichts aufbewahren, uns informieren — genau das ist der Befund.
- Kein Denial-of-Service, keine Last- oder Stresstests gegen den Livebetrieb, kein Phishing und kein Social Engineering gegenüber unseren Mitarbeitenden oder Kundinnen und Kunden.
- Sie geben uns Zeit, das Problem zu beheben, bevor Sie es veröffentlichen. Bleiben wir über die oben genannten Fristen hinaus stumm, sind Sie daran nicht mehr gebunden.
Ausserhalb dieser Linien greift der Safe Harbour nicht. Innerhalb greift er — auch dann, wenn die Untersuchung nichts zutage fördert.
Geltungsbereich
Im Geltungsbereich: die TEELS-Anwendung, ihre REST- und MCP-Schnittstellen, diese Website und alles Weitere, was wir betreiben und von dort aus erreichbar ist.
Nicht im Geltungsbereich, und anderswo besser aufgehoben:
- Probleme in Diensten, die wir lediglich nutzen — Hosting-Anbieter, Zahlungsdienstleister, Wetterdatenquelle. Melden Sie diese der jeweiligen Betreiberin.
- Fehlende Security-Header oder TLS-Einstellungen ohne belegte Auswirkung.
- Rohe Ausgaben eines automatischen Scanners ohne Analyse, was daraus tatsächlich folgt.
Stand: August 2026