SICHERHEIT

Sicherheits- & Disclosure-Richtlinie

Wir brechen beruflich in Systeme ein, also rechnen wir damit, dass Leute unsere eigenen genau ansehen. Wenn Sie ein Sicherheitsproblem in unseren Systemen finden, erfahren Sie hier, wie Sie es uns melden und was wir Ihnen im Gegenzug zusichern.

Maßgeblich ist die englische Fassung dieser Richtlinie; diese deutsche Übersetzung dient allein Ihrer Bequemlichkeit.

Ein Problem melden

Schreiben Sie an [email protected] mit genügend Details, um das Problem nachzustellen: das betroffene Asset, die Schritte und die beobachtete Auswirkung. Ein kurzer Proof of Concept hilft. Unser maschinenlesbarer Kontakt ist unter /.well-known/security.txt veröffentlicht.

Was wir Ihnen zusichern

Geltungsbereich

Diese Richtlinie gilt für Assets, die wir besitzen und betreiben, in erster Linie offensive.technology und deren Subdomains. Kundensysteme aus unseren Engagements fallen hier niemals in den Geltungsbereich; für sie gelten eigene Autorisierungen und Rules of Engagement, und Sie dürfen sie nicht testen.

Grundregeln für Forschung in gutem Glauben

Damit Sie unter dieser Richtlinie geschützt bleiben, beachten Sie bitte Folgendes:

KEINE BOUNTY, KLARE ANSAGE Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Wir tun auch nicht so, um Meldungen anzuziehen. Was wir bieten, ist eine schnelle, ehrliche Reaktion, eine echte Behebung und eine Nennung, wenn Sie das möchten. Sollte sich das ändern, steht es auf dieser Seite.

Safe Harbor

Sicherheitsforschung, die in gutem Glauben und im Einklang mit dieser Richtlinie durchgeführt wird, betrachten wir als autorisiert. Wir werten sie nicht als Verstoß gegen unsere Bedingungen und arbeiten mit Ihnen statt gegen Sie. Sollte ein Dritter wegen Forschung vorgehen, die dieser Richtlinie gefolgt ist, machen wir unsere Autorisierung deutlich.