Security
Responsible Disclosure
Bei KNALGEEL ist uns die Sicherheit unserer Systeme sehr wichtig. Trotz unserer Sorgfalt bei der Absicherung unserer Systeme kann es vorkommen, dass es dennoch eine Schwachstelle gibt.
Wenn du eine Schwachstelle in einem unserer Systeme gefunden hast, hören wir das gerne, damit wir so schnell wie möglich Maßnahmen ergreifen können. Wir möchten gerne mit dir zusammenarbeiten, um unsere Kunden und unsere Systeme besser schützen zu können.
Wir bitten dich
- Deine Erkenntnisse an [email protected] zu mailen
- Das Problem nicht zu missbrauchen, indem du zum Beispiel mehr Daten herunterlädst als nötig, um die Lücke nachzuweisen, oder Daten Dritter einsiehst, löschst oder änderst,
- Das Problem nicht mit anderen zu teilen, bis es behoben ist, und alle vertraulichen Daten, die über die Lücke erlangt wurden, unmittelbar nach dem Schließen der Lücke zu löschen,
- Keine Angriffe auf die physische Sicherheit, Social Engineering, Distributed Denial of Service, Spam oder Anwendungen Dritter einzusetzen, und
- Ausreichend Informationen bereitzustellen, um das Problem zu reproduzieren, damit wir es so schnell wie möglich beheben können. Meist reichen die IP-Adresse oder die URL des betroffenen Systems sowie eine Beschreibung der Schwachstelle aus, bei komplexeren Schwachstellen kann jedoch mehr erforderlich sein.
Wir versprechen dir
- Wir reagieren innerhalb von 3 Tagen auf deine Meldung mit unserer Bewertung der Meldung und einem voraussichtlichen Datum für eine Lösung,
- Wenn du dich an die oben genannten Bedingungen gehalten hast, werden wir keine rechtlichen Schritte gegen dich einleiten, was die Meldung betrifft,
- Wir behandeln deine Meldung vertraulich und geben deine persönlichen Daten nicht ohne deine Zustimmung an Dritte weiter, es sei denn, dies ist zur Erfüllung einer gesetzlichen Verpflichtung erforderlich. Eine Meldung unter einem Pseudonym ist möglich,
- Wir halten dich über den Fortschritt bei der Behebung des Problems auf dem Laufenden,
- Bei einer Berichterstattung über das gemeldete Problem werden wir, sofern du dies wünschst, deinen Namen als Entdecker nennen, und
- Als Dank für deine Hilfe bieten wir für jede Meldung eines uns noch unbekannten Sicherheitsproblems eine Belohnung an. Die Höhe der Belohnung bestimmen wir anhand der Schwere der Lücke und der Qualität der Meldung, mit einem Minimum von einem Gutschein im Wert von 20 €.
Wir sind bestrebt, alle Probleme so schnell wie möglich zu beheben, und werden gerne bei einer eventuellen Veröffentlichung über das Problem eingebunden, nachdem es behoben wurde.
Einige Dinge nehmen wir ausdrücklich nicht in die Responsible Disclosure auf (EXCLUDED TYPES OF SECURITY PROBLEMS):
- Missing DMARC-records
- Version disclosure
- Web.config files. We are not using IIS, so this does not present a vulnerability
- (D)DOS attacks
- Problems that amount to self-XSS
- Error messages without sensitive data
- Reports from which software we use can be deduced
- Problems that require the use of heavily outdated operating systems, browsers or - obsolete plug ins
- Problems that are already known to us