Überblick
Kobel ist eine kommerzielle Desktop-Software, die zwischen KI-Assistenten und deinen lokalen Dateien steht. Sicherheit ist für uns deshalb nicht optional, sondern das Produkt selbst. Diese Seite beschreibt, wie du uns Schwachstellen meldest und was du von uns erwarten kannst.
Maschinenlesbar: /.well-known/security.txt
nach RFC 9116.
Melden einer Schwachstelle
Bevorzugter Weg: sicheres Formular
Schwachstelle melden →TLS-verschlüsselt · strukturierte Felder · automatische Eingangsbestätigung innerhalb 24 Stunden · Referenznummer für Nachverfolgung.
Sensible Inhalte? PGP nutzen
Für Ende-zu-Ende-Verschlüsselung verschlüssele deine Meldung mit unserem Public-Key und füge den PGP-Block ins Formular ein.
Public-Key: /.well-known/pgp-key.txt
Key-Typ: ECC ed25519 · User-ID: Amoria Security
Bitte nicht GitHub-Issues, Social Media oder öffentliche Foren nutzen, bevor ein Fix verfügbar ist. Wir bitten um eine Frist von mindestens 90 Tagen bis zur Veröffentlichung (Coordinated Vulnerability Disclosure).
Eine gute Meldung enthält – soweit möglich:
- Kobel-Version (Einstellungen → Über)
- Betriebssystem und Version (z.B. Windows 11 23H2)
- Schritt-für-Schritt-Reproduktion
- Proof of Concept (Screenshots, Code, Logs)
- Vermutete Auswirkung (Datenleck, RCE, Rechteerhöhung, DoS, …)
- Ob du öffentlich genannt werden möchtest
Reaktionszeiten
Kobel fällt unter den EU Cyber Resilience Act (CRA). Ab dem 11. September 2026 gelten folgende Meldefristen – wir halten sie schon heute ein:
| Innerhalb | Zusage |
|---|---|
| 24 Stunden | Eingangsbestätigung |
| 72 Stunden | Erste Einschätzung: bestätigt / abgelehnt / Rückfrage |
| 14 Tage | Fix, Workaround oder konkreter Zeitplan |
| 90 Tage | Koordinierte Veröffentlichung |
Benachrichtigung betroffener Nutzer
Bei aktiv ausgenutzten Schwachstellen und bei Incidents, die Nutzerdaten oder die Integrität lokaler Installationen betreffen können (CRA Art. 13), informieren wir betroffene Nutzer unverzüglich über:
- Update-Benachrichtigung in der Kobel-App (Auto-Updater)
- E-Mail an registrierte Pro- und Team-Kunden (über Paddle-Adressdaten)
- Sicherheits-Advisories unter
/security/advisories/mit CVE-ID (sofern vergeben), CVSS-Score und empfohlenen Maßnahmen - bei kritischen Lücken zusätzlich ein Hinweis auf der Startseite
Umfang
✓ In-Scope
- Kobel Desktop-App (Tauri v2, Rust, JS)
- NSIS-Installer und Auto-Updater
- MCP-stdio-Server und eingebaute Tools
- ChatGPT-Remote-MCP-Bridge
- App-Proxy-Mechanik
- Ampel-Berechtigungssystem
- Team-Policy-Enforcement
- License-API (
kobel.app/api/) - Website
kobel.app
✕ Out of Scope
- Drittanbieter (Google Drive, Dropbox, Paddle, Cloudflare)
- KI-Modelle selbst (Claude, ChatGPT)
- Benutzer-Fehlkonfiguration der Ampel
- Social Engineering gegen Amoria
- Fehlende Rate-Limits auf Marketing-Seiten
Safe Harbor
Wir machen keine zivilrechtlichen Ansprüche (Unterlassung, Schadensersatz) gegen Sicherheitsforschende geltend und bestätigen bei behördlichen Anfragen die Gutgläubigkeit, sofern folgende Bedingungen erfüllt sind:
- nur das notwendige Minimum an Daten wird eingesehen,
- keine Nutzerdaten Dritter werden verändert, gelöscht oder exfiltriert,
- kein Denial-of-Service gegen Produktivsysteme wird durchgeführt,
- uns wird eine angemessene Frist zur Behebung eingeräumt (siehe oben),
- vorab wird keine Veröffentlichung oder Weitergabe an Dritte vorgenommen.
Hinweis: Das deutsche Strafrecht (insbesondere §§ 202a–c, 303a/b StGB) steht nicht zu unserer Disposition. Wir können strafrechtliche Ermittlungen weder ausschließen noch verhindern. Wir verpflichten uns jedoch, Behörden gegenüber die Gutgläubigkeit und den konstruktiven Charakter der Meldung aktiv zu bestätigen.
Anerkennung
Mit deinem Einverständnis nennen wir dich hier in unserer Hall of Fame. Bestätigte, impactvolle Funde honorieren wir nach Einzelfallentscheidung – in der Regel durch eine Kobel-Pro-Lizenz für die aktuelle Hauptversion. Bei besonders kritischen Funden kann eine Geldzahlung erfolgen; ein rechtlicher Anspruch auf Belohnung besteht nicht.
Noch keine Einträge. Sei der erste.
Verschlüsselung
Das Meldeformular überträgt alle Daten TLS-verschlüsselt (HTTPS) und ist der
empfohlene Kanal – auch für sensible Informationen. Für zusätzliche
Ende-zu-Ende-Verschlüsselung steht unser PGP-Schlüssel unter
/.well-known/pgp-key.txt
bereit (ECC ed25519, gültig 2 Jahre). Verschlüssele damit sensiblen Text
und füge den PGP-Block ins Formular ein.
Öffentliche Dokumentation
Das Berechtigungsmodell, die vollständige Liste der MCP-Werkzeuge und eine ausführliche Einordnung zu Prompt Injection – einschließlich der Grenzen, die ein Berechtigungssystem nicht auflöst – stehen öffentlich auf GitHub: github.com/Kobel123/kobel-mcp. Das Repository enthält ausschließlich Dokumentation; Kobel selbst bleibt proprietär.
In English
An English version of this policy is available on request through the security report form. Researchers outside Germany: feel free to write in English – responses will be bilingual if you prefer.