Sicherheit

Version 1.0 — gültig ab 21. Juli 2026

Die Samsa Labs AG betreibt Dienste zur KI-gestützten Medienerstellung sowie die dahinter liegende Infrastruktur für Inhaltsprovenienz. Wir begrüssen Meldungen von Sicherheitsforschenden, Kundinnen und Kunden sowie der Öffentlichkeit und betrachten sie als wesentlichen Bestandteil davon, unsere Plattform und die von uns veröffentlichten Provenienzinformationen vertrauenswürdig zu halten.

1. Meldestelle

Senden Sie alle Meldungen zu Sicherheit und Provenienz an security@samsa.ai.

Diese Adresse wird während der Schweizer Geschäftszeiten betreut. Bitte schreiben Sie auf Deutsch oder Englisch. Melden Sie Sicherheitsprobleme nicht über öffentliche Kanäle wie soziale Medien und nicht über unsere allgemeine Support-Adresse.

2. Was Sie melden sollten

Wir interessieren uns insbesondere für:

  • Sicherheitslücken in unserer Webanwendung, unserer öffentlichen API oder unserer Infrastruktur — einschliesslich Fehlern bei Authentifizierung oder Autorisierung, Offenlegung von Daten, Injection-Schwachstellen sowie Problemen, die es einer Kundin oder einem Kunden ermöglichen, auf Inhalte anderer zuzugreifen.
  • Probleme mit Content Credentials und Provenienz — alles, was dazu führt, dass unsere C2PA Content Credentials fehlen, fehlerhaft oder irreführend sind oder entfernt werden können; Probleme mit unseren nicht wahrnehmbaren Wasserzeichen; oder fehlerhafte Ergebnisse unseres Erkennungsdienstes unter detect.samsa.ai.
  • Nichtkonformität unseres C2PA Generator Products mit der C2PA Content Credentials Specification oder den Anforderungen des C2PA Conformance Program.

Meldungen der beiden letztgenannten Kategorien werden nach demselben Verfahren behandelt wie Sicherheitslücken. Betrifft eine Meldung unsere Konformität mit der C2PA-Spezifikation oder den Anforderungen des Conformance Program, informieren wir zusätzlich die C2PA, wie es unsere Pflichten in diesem Programm verlangen.

3. Geltungsbereich

Im Geltungsbereich:

  • samsa.ai und zugehörige Subdomains, einschliesslich app.samsa.ai, api.samsa.ai und detect.samsa.ai
  • Unsere öffentliche API und unser MCP-Server
  • Die C2PA Content Credentials, Wasserzeichen und sichtbaren KI-Kennzeichnungen, die auf über unsere Dienste erzeugte Medien angewendet werden

Ausserhalb des Geltungsbereichs:

  • Dienste Dritter, die wir nutzen, aber nicht selbst betreiben (bitte an den jeweiligen Anbieter melden)
  • Ergebnisse automatisierter Scanner ohne nachgewiesene, ausnutzbare Auswirkung
  • Fehlende Security-Header, Präferenzen zur TLS-Konfiguration oder vergleichbare Best-Practice-Hinweise ohne nachgewiesene Auswirkung
  • Social Engineering gegenüber unseren Mitarbeitenden oder Kundinnen und Kunden, physische Angriffe sowie Spam- oder Denial-of-Service-Tests

4. Wie Sie melden

Bitte geben Sie an:

  • Eine Beschreibung des Problems und seiner möglichen Auswirkungen
  • Präzise Schritte zur Reproduktion, einschliesslich betroffener URLs, Details der Anfragen sowie Datum und Uhrzeit Ihrer Tests (mit Zeitzone)
  • Allfälliges Proof-of-Concept-Material, Screenshots oder Mediendateien, die das Problem belegen
  • Wie Sie genannt werden möchten, falls Sie eine Nennung wünschen

Bitte senden Sie die Meldung von einer Adresse, unter der wir Ihnen antworten können, und behandeln Sie die Einzelheiten vertraulich, bis wir angemessen Gelegenheit hatten, das Problem zu beheben (siehe Abschnitt 6).

5. Unsere Reaktion

SchrittUnsere Zusage
EingangsbestätigungInnerhalb von 3 Arbeitstagen nach Eingang
Erste Beurteilung und Einstufung des SchweregradsInnerhalb von 10 Arbeitstagen
Zielfrist zur Behebung — hoher Schweregrad30 Tage ab Bestätigung
Zielfrist zur Behebung — mittlerer Schweregrad90 Tage ab Bestätigung
Zielfrist zur Behebung — geringer Schweregrad180 Tage ab Bestätigung

Wir halten Sie über den Fortschritt auf dem Laufenden und informieren Sie, sobald das Problem behoben ist. Erfordert eine Behebung das Tätigwerden eines Drittanbieters, teilen wir Ihnen dies mit und verfolgen den Fall bis zum Abschluss.

6. Forschung in gutem Glauben

Wenn Sie sich bei der Untersuchung und Meldung einer Schwachstelle in gutem Glauben um die Einhaltung dieser Richtlinie bemühen, betrachten wir Ihre Forschung als autorisiert, arbeiten mit Ihnen an einer raschen Klärung und Behebung und werden keine rechtlichen Schritte im Zusammenhang mit dieser Forschung gegen Sie einleiten oder unterstützen.

Guter Glaube bedeutet insbesondere, dass Sie:

  • nur auf Konten und Daten zugreifen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben
  • Daten anderer Personen weder abrufen noch verändern, löschen oder abfliessen lassen — stossen Sie auf Personendaten, brechen Sie sofort ab und informieren Sie uns
  • unsere Dienste nicht beeinträchtigen, stören oder überlasten
  • das Problem nicht öffentlich machen, bevor wir es behoben haben oder bevor seit Ihrer Meldung 90 Tage vergangen sind — je nachdem, was früher eintritt — und den Zeitpunkt mit uns abstimmen

Wir betreiben derzeit kein vergütetes Bug-Bounty-Programm; für Meldungen werden keine Geldprämien ausgerichtet. Mit Ihrem Einverständnis nennen wir Sie nach Behebung des Problems gerne öffentlich.

7. Kontakt

Samsa Labs AG
Pilatusstrasse 18, 6003 Luzern, Schweiz
security@samsa.ai

Für Anfragen ausserhalb des Sicherheitsbereichs beachten Sie bitte unser Impressum.