Bugs melden
Etwas kaputt? Panel lädt nicht, eine Bestellung hängt, ein Link führt ins Leere, eine Rechnung zeigt den falschen Betrag — oder auch eine echte Sicherheitslücke: MRMedia lädt dazu ein, das zu melden. Ein Kopfgeld gibt es nicht — was du stattdessen bekommst, steht unten unter „Was du dafür bekommst“.
Das hier ist nicht der richtige Weg für:
- rechtswidrige Inhalte auf einem Kunden-Server → Missbrauch melden;
- Fragen oder Beschwerden zum eigenen Vertrag → support@mrmedia.network;
- ein akutes, bereits laufendes Sicherheitsproblem mit unmittelbarem Schaden (z. B. ein laufender Datenabfluss) → sofort direkt an support@mrmedia.network mit dem Betreff „SICHERHEIT DRINGEND“, nicht erst das volle Formular unten ausfüllen.
Was zählt als meldbarer Bug
Funktionale Bugs — der Normalfall, kein Vorwissen nötig, keine Werkzeuge:
- eine Seite oder ein Panel-Tab lädt nicht oder bricht mit Fehler ab;
- ein Bestell-, Zahlungs- oder Kündigungsvorgang hängt oder liefert ein falsches Ergebnis;
- falsch angezeigte Preise, Beträge oder Vertragsdaten;
- kaputte Links, Buttons ohne Funktion, falsch dargestellte Seiten;
- E-Mails (Bestätigung, Rechnung, Mahnung) kommen nicht an oder mit falschem Inhalt.
Sicherheitslücken — braucht eigenes Vorgehen und eigene Regeln, s. Abschnitt „Sicherheitslücken: zusätzliche Regeln und Safe Harbor“ unten.
Geltungsbereich (Scope)
In Scope — Systeme, die MRMedia selbst betreibt:
mrmedia.networkund alle Subdomains (Website, Kundenportalportal.mrmedia.network);- das Kunden-Kontrollpult (Gameserver-Panel) und dessen API, soweit von MRMedia betrieben;
- die Bestell-/Zahlungsstrecke (WHMCS, Checkout, Guthaben-System).
Out of Scope — ausdrücklich nicht Teil dieser Einladung:
- Einzelne Kunden-VPS oder Gameserver — das ist fremdes Eigentum bzw. fremder Verantwortungsbereich sobald ein Kunde die Leistung bezogen hat;
- bereits bekannte, öffentlich dokumentierte Schwachstellen in eingesetzter Standardsoftware ohne einen MRMedia-spezifischen Nachweis der Ausnutzbarkeit;
- bereits gemeldete Bugs (nur die erste Meldung zählt).
Meldung
An support@mrmedia.network, Betreff „BUG: <kurze Beschreibung>“. Bitte enthalten:
- Betroffene Stelle — genaue URL, Seite oder Funktion;
- Schritte zur Reproduktion — so, dass wir den Bug selbst nachstellen können;
- Was du erwartet hast vs. was passiert ist;
- Kontaktdaten — für Rückfragen und für die Mitteilung, was aus der Meldung geworden ist.
Sicherheitslücken: zusätzliche Regeln und Safe Harbor
Wer statt eines funktionalen Bugs eine Sicherheitslücke findet — also etwas, das aktives Ausprobieren jenseits normaler Nutzung braucht (z. B. Rechteausweitung, Umgehen von Zugriffskontrollen, Datenzugriff ohne Berechtigung) — hält sich zusätzlich an diese Regeln:
- Kein Datenabgriff über den Nachweis hinaus. Ein Screenshot oder ein einzelner Datensatz als Beleg reicht — kein systematisches Auslesen, Herunterladen oder Verändern fremder Daten.
- Sofort stoppen und sofort melden, falls während des Testens unbeabsichtigt auf Daten Dritter (Kunden, Mitarbeiter) zugegriffen wird.
- Keine Veränderung, Löschung oder Sperrung von Daten oder Diensten über das für den Nachweis zwingend Nötige hinaus.
- Kein Denial-of-Service, keine Lasttests, keine automatisierten Schwachstellenscanner ohne Rücksicht auf Serverlast; kein Social Engineering, Phishing oder physische Angriffe gegen Mitarbeiter, Kunden oder Standorte; keine Angriffe auf Drittanbieter-Infrastruktur, die MRMedia lediglich nutzt (z. B. Mollie, Rechenzentren, Registrare).
- Verantwortungsvolle Offenlegung: kein öffentliches Bekanntmachen der Lücke, bevor sie behoben ist oder 90 Tage seit Meldung vergangen sind, je nachdem was zuerst eintritt.
Safe Harbor: Wer sich an diese Regeln hält, handelt mit unserer ausdrücklichen Erlaubnis. MRMedia wird in diesem Fall keine straf- oder zivilrechtlichen Schritte wegen dieser Tätigkeit einleiten (insbesondere nicht wegen §§ 202a, 202b, 303a, 303b StGB — die Erlaubnis nach diesem Dokument nimmt dem Zugriff im beschriebenen Rahmen die Unbefugtheit) und eine Meldung nicht öffentlich machen, ohne vorher mit der meldenden Person Rücksprache zu halten. Diese Zusage gilt nicht, wenn außerhalb des Scopes getestet, gegen die Regeln oben verstoßen oder in Täuschungs- oder Schädigungsabsicht gehandelt wird.
Was du dafür bekommst
Kein Geld. Für ein Kopfgeld in der Höhe, die ein Einzelunternehmen ernsthaft stemmen kann, gibt sich niemand Mühe — und ein Betrag, der die Mühe wert wäre, erzeugt vor allem Streit darüber, ob eine Meldung „schon bekannt“ war. Diesen Streit will MRMedia nicht mit Leuten führen, die gerade dabei geholfen haben, etwas zu reparieren.
Was du stattdessen bekommst:
- Eine Antwort von Maurizio Romano persönlich, kein Textbaustein — in der Regel innerhalb von 48 Stunden.
- Eine Mitteilung, was daraus geworden ist: behoben, eingeplant oder bewusst nicht behoben, jeweils mit Begründung.
- Auf Wunsch die Nennung im News-Eintrag zum Fix auf mrmedia.network/news.
Für Sicherheitslücken gilt zusätzlich der Safe Harbor oben — das ist die eigentliche Zusage dieser Seite.
Ablauf nach Eingang
- Empfangsbestätigung in der Regel innerhalb von 48 Stunden.
- Prüfung durch Maurizio Romano persönlich; Rückmeldung zu Einstufung und nächsten Schritten.
- Nach Behebung: Mitteilung an den Melder — auf Wunsch mit Nennung im News-Eintrag zum Fix.
Änderungen
MRMedia kann Scope und Regeln jederzeit für die Zukunft ändern. Bereits eingereichte Meldungen behalten die zum Zeitpunkt der Meldung gültigen Zusagen.
Stand: 15.08.2026 · MRMedia · Maurizio Romano