SICHERHEIT
Sicherheits- & Disclosure-Richtlinie
Wir brechen beruflich in Systeme ein, also rechnen wir damit, dass Leute unsere eigenen genau ansehen. Wenn Sie ein Sicherheitsproblem in unseren Systemen finden, erfahren Sie hier, wie Sie es uns melden und was wir Ihnen im Gegenzug zusichern.
Maßgeblich ist die englische Fassung dieser Richtlinie; diese deutsche Übersetzung dient allein Ihrer Bequemlichkeit.
Ein Problem melden
Schreiben Sie an [email protected] mit genügend Details, um das Problem nachzustellen: das betroffene Asset, die Schritte und die beobachtete Auswirkung. Ein kurzer Proof of Concept hilft. Unser maschinenlesbarer Kontakt ist unter /.well-known/security.txt veröffentlicht.
Was wir Ihnen zusichern
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Werktagen.
- Wir halten Sie auf dem Laufenden, während wir untersuchen und an einer Behebung arbeiten.
- Wir werden gegen Sie keine rechtlichen Schritte einleiten oder unterstützen, wenn Ihre Forschung in gutem Glauben erfolgt und dieser Richtlinie folgt.
- Mit Ihrer Zustimmung nennen wir Sie gerne als Finder, sobald das Problem behoben ist.
Geltungsbereich
Diese Richtlinie gilt für Assets, die wir besitzen und betreiben, in erster Linie offensive.technology und deren Subdomains. Kundensysteme aus unseren Engagements fallen hier niemals in den Geltungsbereich; für sie gelten eigene Autorisierungen und Rules of Engagement, und Sie dürfen sie nicht testen.
Grundregeln für Forschung in gutem Glauben
Damit Sie unter dieser Richtlinie geschützt bleiben, beachten Sie bitte Folgendes:
- Bleiben Sie im oben genannten Geltungsbereich und hören Sie auf, sobald Sie eine Schwachstelle bestätigt haben.
- Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, und verändern oder löschen Sie sie nicht. Nutzen Sie Testkonten und einen minimalen Nachweis.
- Beeinträchtigen Sie unseren Dienst nicht. Kein Denial of Service, kein automatisiertes Scannen mit hohem Volumen, das die Verfügbarkeit stört.
- Betreiben Sie kein Social Engineering gegenüber unseren Leuten oder Dritten, und nehmen Sie keine physischen Standorte ins Visier.
- Geben Sie uns eine angemessene Gelegenheit, das Problem zu beheben, bevor Sie es öffentlich machen, und stimmen Sie den Zeitpunkt mit uns ab.
Safe Harbor
Sicherheitsforschung, die in gutem Glauben und im Einklang mit dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert. Wir werten sie nicht als Verstoß gegen unsere Bedingungen und arbeiten mit Ihnen statt gegen Sie. Sollte ein Dritter wegen Forschung vorgehen, die dieser Richtlinie gefolgt ist, machen wir unsere Autorisierung deutlich.