Ob das seriös ist, dazu möchte ich nichts sagen, sonst bin ich hier aber zu 100% bei SniperSister
Aus guten Gründen hat sich das Schema so entwickelt, dass man Sicherheitslücken meldet und eine Frist gibt, bis man eine Sicherheitslücke öffentlich macht. Die ganze Problematik gibt es ja auch nicht erst seit gestern, sondern seit 30 Jahren.
Und gerade am Anfang hat man sich bei dem Hersteller gemeldet, wurde entweder ignoriert oder man wurde sogar angezeigt! Selbst bei den größten Anbietern. Mittlerweile haben diese aber häufig gute Programme, wo man sogar für das melden von Sicherheitslücken bezahlt wird. Der erste Fehler ist zu Denken, dass das Melden von Sicherheitslücken etwas schlechtes ist. Das ist eine Chance die Sicherheitslücke zu beseitigen.
Konkret zu deinem Fall.
Zitat
Warum erst nach 30 oder nach 90 Tagen veröffentlichen?
Damit keine anderen Kriminellen die Schwachstelle auch nutzen. Man gibt den Anbieter die Chance Sicherheitslücken zu schließen, bevor sie überall angekommen ist.
Zitat
Wenn man ihn kontaktiert, würde er die Schwachstellen offen legen und bei der Beseitigung mitwirken.
So geschrieben finde ich es komisch. Kontaktiere ihn, frage wie die Schwachstelle aussieht und sage, dass du eigenes Personal hast um die Schwachstelle zu schließen. Ich würde auch keinen Fremden "mitwirken" lassen, wenn er nicht seriös in meinen Augen ist. Das kann hier aber keiner beurteilen. Wenn er Geld sehen möchte, würde ich eher davon abraten. Vielleicht ist es auch nur eine Masche.
Die Seite auf Cross Site Scripting zu testen wäre aber ein einfacher Anfang.