HybridClaw
HybridClaw Lightweight Agent Runtime

Sicherheit & Responsible Disclosure

Die Sicherheit von HybridClaw und der Schutz der Daten unserer Nutzer:innen haben für uns höchste Priorität. Wenn du eine Sicherheitslücke entdeckst, freuen wir uns über einen Hinweis – wir nehmen jede Meldung ernst und reagieren schnell.

Sicherheitslücke melden

Schreib uns direkt an: security@hybridai.one

Damit wir das Problem schnell nachvollziehen können, hilf uns bitte mit folgenden Angaben:

  • Eine kurze Beschreibung der Schwachstelle und wo sie auftritt (URL, Funktion).
  • Schritte zum Nachstellen (gern mit Screenshots).
  • Deine Einschätzung, was ein Angreifer damit anstellen könnte.

Schwachstellen im Open-Source-Code der HybridClaw-Runtime kannst du alternativ direkt über GitHub Security Advisories melden.

Was wir zusagen

  • Eingangsbestätigung innerhalb von 48 Stunden.
  • Eine erste inhaltliche Einschätzung innerhalb von 7 Tagen.
  • Wenn du möchtest, nennen wir dich nach Behebung namentlich auf dieser Seite (Hall of Fame).

Unser Dankeschön

Für Meldungen, die zu einer bestätigten Sicherheitsverbesserung führen, bedanken wir uns mit Free Credits für die HybridAI-Plattform – und auf Wunsch mit namentlicher Erwähnung.

Geltungsbereich

Diese Richtlinie gilt für die Website hybridclaw.io sowie die HybridClaw Managed Cloud einschließlich aller zugehörigen Subdomains.

Nicht in den Geltungsbereich fallen:

  • Denial-of-Service-Angriffe und automatisierte Lasttests.
  • Social Engineering oder Phishing gegen Nutzer:innen oder das Team.
  • Spam sowie Meldungen aus rein automatisierten Scannern ohne nachvollziehbaren Sicherheitsbezug.
  • Schwachstellen in Diensten Dritter, die wir lediglich einbinden (z. B. Zahlungsanbieter).
  • Der Zugriff auf fremde Inhalte oder Daten über das für den Nachweis unbedingt Notwendige hinaus.

Safe Harbor

Wer sich in gutem Glauben an diese Richtlinie hält, muss keine rechtlichen Schritte von unserer Seite befürchten. Bitte behandle gefundene Daten vertraulich, lösche sie nach dem Nachweis und veröffentliche die Schwachstelle erst, nachdem wir sie beheben konnten.

security.txt

Diese Angaben sind maschinenlesbar verfügbar unter: /.well-known/security.txt