OKAMIOPS
ProdukteServicesInsightsUnternehmenFür Agenten
Mit uns sprechen
Mit uns sprechen
OKAMISecurity
okamiops.com/security/ · koordinierte Offenlegung · RFC 9116

Eine Schwachstelle gefunden? Sag es uns, bevor du es der Welt sagst.

Wir sind ein Sicherheitsunternehmen: Schwachstellenmeldungen werden priorisiert bearbeitet, mit verbindlicher Frist, und wir gehen nicht rechtlich gegen Forschung in gutem Glauben vor. Diese Seite ist unsere Disclosure-Policy und eine Zusammenfassung dessen, was diese Website bereits schützt.

security@okamiops.com/.well-known/security.txt
  • Erste Antwort
    3Werktage bis zur Empfangsbestätigung
  • Behebung
    90Tage maximal vor der koordinierten Offenlegung
  • Umfang
    Site + 8okamiops.com, die API und die veröffentlichten Produkte
  • Safe Harbor
    jaForschung in gutem Glauben führt zu keiner Klage
§01So meldest duAn security@okamiops.com schreiben

Vier Schritte, ohne Formular und ohne Bug-Bounty-Plattform.

Eine gut geschriebene E-Mail zählt mehr als ein Ticket. Beschreibe, was du gefunden hast, wie man es reproduziert und welche Auswirkung es hat. Den Rest übernehmen wir und halten dich bis zum Abschluss auf dem Laufenden.

01

Schreibe an security@okamiops.com

Betreff beginnend mit [disclosure]. Wenn du verschlüsseln möchtest, frag unter derselben Adresse nach dem PGP-Schlüssel — wir schicken Schlüssel und Fingerprint über einen anderen Kanal.

02

Füge alles bei, was die Reproduktion ermöglicht

Betroffene URL oder Komponente, Schritte, Payload, Request und Response, Produktversion, geschätzte Auswirkung und, falls vorhanden, einen Proof of Concept. Screenshots und Videos helfen; Daten Dritter nicht — stoppe beim ersten Anzeichen und informiere uns.

03

Triage innerhalb von 3 Werktagen

Wir bestätigen den Eingang, bewerten den Schweregrad mit CVSS 4.0 und vereinbaren eine Frist. Du bekommst eine benannte Kontaktperson und Updates bei jeder Statusänderung.

04

Behebung und koordinierte Offenlegung

Wir beheben den Fehler, veröffentlichen einen Hinweis im betroffenen Repository und nennen dich als Melder, wenn gewünscht. Die Höchstfrist beträgt 90 Tage: danach darfst du mit oder ohne unsere Korrektur veröffentlichen.

/.well-known/security.txtRFC 9116
Contact: mailto:security@okamiops.com
Policy: https://okamiops.com/security/
Preferred-Languages: pt, en, de
Canonical: https://okamiops.com/.well-known/security.txt
Expires: 2027-09-09T00:00:00.000Z
$ curl -s https://okamiops.com/.well-known/security.txt

Datei veröffentlicht im Root der Website, in dem Format, nach dem Scanner und Forscher bereits suchen.

§02Umfang und Regelngithub.com/OkamiOps

Was dazugehört, was nicht, und was wir im Gegenzug bitten.

Ein klarer Umfang schützt beide Seiten. Was für unsere eigenen Systeme gilt, gilt nicht für die unserer Kunden: Diese sind nur mit deren vorheriger schriftlicher Genehmigung eingeschlossen.

Im Umfang

Unsere eigenen Assets

  • okamiops.com, www und die Subdomains der Produkte
  • Die API der Website: /api/lead, /api/baseline-unlock und die /api/*.json-Feeds
  • Die öffentlichen Repositories unter github.com/OkamiOps
  • Die acht veröffentlichten Produkte, einschließlich Okami Tally im App Store
Außerhalb des Umfangs

Was nicht bearbeitet wird

  • Kundensysteme, auch von uns betriebene, ohne deren schriftliche Genehmigung
  • Denial of Service, Volumentests und Brute Force
  • Social Engineering, Phishing gegen das Team und physischer Zugriff
  • Rohe Scanner-Ausgabe ohne Nachweis der Ausnutzbarkeit sowie "Best Practice"-Hinweise zu SPF, DMARC oder Headern ohne nachgewiesene Auswirkung
Safe Harbor

Die Vereinbarung in gutem Glauben

  • Du greifst nicht auf fremde Daten zu, änderst oder speicherst sie nicht; findest du Daten Dritter, stoppst du und informierst uns
  • Du beeinträchtigst den Dienst nicht und nutzt die Schwachstelle nicht über das zum Nachweis Nötige hinaus
  • Du veröffentlichst nicht vor der Behebung oder vor Ablauf der 90-Tage-Frist und knüpfst die Meldung nicht an eine Zahlung
  • Im Gegenzug behandeln wir die Forschung als autorisiert, gehen nicht rechtlich vor und bitten auch niemand anderen darum
§03Was diese Website bereits schütztWie die Website gebaut ist · /agents/

Header, die du jetzt selbst mit einem curl prüfen kannst.

Wir bitten nicht um Vertrauen: Die Website ist statisch, vorgerendert, am Edge ausgeliefert, ohne Skripte von Drittanbietern und ohne Tracker. Jede Antwort trägt diese Policy.

Content-Security-Policy
default-src 'self' · Nonce-basierte script-src pro Antwort · kein 'unsafe-inline' bei Skripten · connect-src 'self' · form-action 'self' · object-src 'none'
Strict-Transport-Security
max-age 1 Jahr, includeSubDomains, preload
X-Frame-Options
DENY (frame-ancestors 'none')
Referrer-Policy
strict-origin-when-cross-origin
Permissions-Policy
Kamera, Mikrofon, Standort, Zahlung und USB deaktiviert
Cross-Origin-*
Opener-Policy same-origin · Resource-Policy same-origin · X-Content-Type-Options nosniff
Schriften und Skripte
Alles wird von der eigenen Domain ausgeliefert. Null Drittanbieter-CDN, null Pixel, null Analytics.
01

Formulare ohne Datenbank

Kontakt, Warteliste und Download-Anfragen gehen per E-Mail in unser Postfach. Honeypot gegen Bots, Herkunftsprüfung und ein Größenlimit pro Feld. Nichts wird auf der Website gespeichert.

02

Downloads mit Token

Das kostenlose Material wird nur mit einem kurzlebigen HMAC-Token ausgeliefert, das nach dem Absenden des Formulars ausgestellt wird. Kein dauerhafter Link im Umlauf.

03

Keine Cookies, keine Session

Es gibt kein Login und keine Session. Das Einzige, was der Browser speichert, ist deine Sprachpräferenz, lokal.

04

Werkzeuge für Agenten mit Bremse

Die WebMCP-Werkzeuge führen nie selbstständig eine Aktion mit Nebenwirkung aus: Sie füllen Felder aus und liefern "wartet auf menschliche Bestätigung" zurück.

§04ProdukteAlle 8 Produkte ansehen

Bei unseren Produkten gilt local-first: Die Daten bleiben bei dir.

Dieselbe Regel, die wir in der Beratung anwenden, gilt für das, was wir veröffentlichen. Jedes Repository hat seine eigene Sicherheits-Policy und nimmt Korrekturen über denselben Kanal wie diese Seite entgegen.

Daten

Keine Telemetrie

Kein Produkt sendet Nutzung, Prompts oder Code an Server von OkamiOps. Die Apps sprechen nur mit den Anbietern, die du verbunden hast.

Geheimnisse

Schlüssel im Schlüsselbund

In den macOS- und iPhone-Apps liegen OAuth-Token und API-Schlüssel im System-Schlüsselbund, nie im Klartext. Der Verlauf liegt lokal in SQLite.

Code

Offen für Audits

Sieben der acht Produkte haben öffentlichen Code auf GitHub. Produktfehler werden im Repository mit Versionshinweis und Namensnennung der meldenden Person behoben.

Sicherheit ist Voraussetzung, kein Feature.

Betrifft die Schwachstelle ein von uns betriebenes Kundensystem, melde sie genauso: Wir leiten sie innerhalb von 24 Stunden an die verantwortliche Stelle weiter. Meldungen zu dieser Website und den Produkten gehen direkt in die Triage.

security@okamiops.com · contato@okamiops.com

Eine Schwachstelle meldenBrauchst du AppSec für dein eigenes Produkt?
OKAMIOPS

Open-Source-Software und Beratung für KI, AppSec und Compliance. Vendor-agnostic. Compliance-first.

ProdukteServicesPläneInsightsUnternehmenMentorSecOps-BaselineKontakt
Für Agenten
/agents//llms.txt/sitemap.xml/robots.txt/api/*.jsongithub.com/OkamiOps
5 WebMCP-Tools · keine Aktion ohne menschliche Bestätigung
© 2026 OKAMIOPS · CNPJ 66.637.891/0001-08 · Brasilien · Deutschland
StatusSecurityDatenschutzNutzungsbedingungen