Das hier ist ein Fotoportfolio — keine Logins, keine Zahlungen, keine Nutzerdaten außer einem Kontaktformular. Wenn du aber etwas findest, das kaputt oder ausnutzbar ist, möchte ich davon wissen.
Eine Schwachstelle gefunden? Schreib eine E-Mail an josh@joshozuna.com — mit einer Beschreibung des Problems, den Schritten zur Reproduktion und allen Belegen, die du hast. Ich antworte normalerweise innerhalb von 48 Stunden.
Ich bitte dich, mir angemessene Zeit für die Behebung zu geben, bevor du die Sache öffentlich machst. Ich bestätige den Eingang und halte dich auf dem Laufenden, während ich an der Lösung arbeite.
Im Geltungsbereich einer verantwortungsvollen Offenlegung liegen: joshozuna.com und seine Subdomains, die öffentliche API unter /api/photos und der Endpunkt, an den das Kontaktformular sendet.
Nicht im Geltungsbereich: Dienste Dritter (Cloudinary, Vercel, Umami), Social-Media-Konten und Denial-of-Service-Tests.
Der gesamte Datenverkehr läuft über HTTPS mit TLS 1.3. Die Seite erzwingt HSTS (HTTP Strict Transport Security) mit einer max-age von zwei Jahren, Subdomains eingeschlossen, und ist für die HSTS-Preload-Liste angemeldet. Unsichere Anfragen werden automatisch auf HTTPS umgestellt.
Die Seite nutzt eine strikte Content Security Policy, die Skripte, Styles, Bilder und Verbindungen auf ausdrücklich vertrauenswürdige Quellen beschränkt. Das Einbetten in Frames wird per X-Frame-Options verweigert, Content Sniffing ist blockiert, und Cross-Origin-Richtlinien werden erzwungen. Für alle Formularübermittlungen und API-Endpunkte gilt eine Ratenbegrenzung, um Missbrauch zu verhindern.
Wenn du sensible Informationen schicken musst, kannst du deine Nachricht mit meinem PGP-Schlüssel verschlüsseln.
Bisher hat niemand etwas gefunden. Entweder ist die Seite solide, oder es schaut niemand hin.
Siehe auch die Datenschutzerklärung zur Datenerhebung und Bildnutzung & Lizenzierung zu den Nutzungsrechten.
zuletzt aktualisiert: september 2026