1. Zweck dieser Richtlinie
secnostic begrüßt verantwortungsvolle Hinweise auf Sicherheitslücken in unserer öffentlichen Website und unserer Software. Diese Richtlinie erklärt, was geprüft werden darf, wie Sie einen Fund melden und wie wir eine koordinierte Offenlegung bearbeiten.
Sie erlaubt keine Prüfung außerhalb des ausdrücklich genannten Geltungsbereichs und ersetzt keine schriftliche Testfreigabe für Kunden- oder Drittsysteme.
2. Sicherheitslücke melden
Senden Sie Ihren Bericht vorrangig an security@secnostic.com. Bei einem zeitkritischen Fund können Sie zusätzlich unser Büro unter +49 6471 3199929 anrufen.
Ein verwertbarer Bericht enthält möglichst:
- betroffenes Produkt, Version, URL, Endpunkt und Umgebung,
- Beschreibung der Schwachstelle, Voraussetzungen und erwartete Auswirkung,
- genaue, minimale Schritte zur Reproduktion und einen kleinen Proof of Concept,
- bereinigte Screenshots oder Logs, Zeitstempel und vorhandene Request-IDs,
- einen Behebungsvorschlag, sofern verfügbar, sowie Ihre Kontaktdaten und Offenlegungsabsicht.
Senden Sie keine unnötigen Zugangsdaten, Geheimnisse oder personenbezogenen Daten Dritter. Verwenden Sie bei sensiblen Anhängen zunächst eine Beschreibung und stimmen Sie einen geeigneten Übertragungsweg mit uns ab.
3. Geltungsbereich
Die Zusagen dieser Richtlinie gelten für die folgenden, klar begrenzten Systeme:
- https://www.secnostic.com einschließlich der dort bereitgestellten öffentlichen Webanwendung,
- Software von secnostic in Konten oder Umgebungen, die Ihnen gehören oder für die Ihnen eine ausdrückliche schriftliche Testfreigabe vorliegt.
Hinweise zu anderen von secnostic kontrollierten Systemen sind willkommen. Fragen Sie vor einer Prüfung nach, wenn der Scope unklar ist. Systeme von Kunden, Partnern, Cloud- und Hosting-Anbietern sowie sonstigen Dritten sind ausgeschlossen.
4. Regeln für Forschung in gutem Glauben
Prüfen Sie minimal, kontrolliert und ohne vermeidbare Auswirkungen auf Verfügbarkeit oder Daten.
- Beenden Sie die Prüfung, sobald ein ausreichender Nachweis vorliegt.
- Nutzen Sie nur eigene oder ausdrücklich freigegebene Konten, Systeme und Daten.
- Stoppen Sie beim Zugriff auf sensible oder fremde Daten. Speichern, kopieren, verändern, löschen oder veröffentlichen Sie diese Daten nicht.
- Respektieren Sie Rate Limits und vermeiden Sie übermäßigen automatisierten Verkehr.
- Untersagt sind insbesondere DoS/DDoS, Ressourcenerschöpfung, Brute Force, Password Spraying, Social Engineering, Phishing, Spam, physische Angriffe, Malware, Persistenz, laterale Bewegung und Angriffe auf Lieferketten.
- Reine Scanner-Ausgaben ohne menschliche Validierung, reproduzierbare Auswirkung und nützliche Dokumentation reichen nicht aus.
5. Schutz für Forschung in gutem Glauben
Wenn Sie in gutem Glauben handeln, im genannten Scope bleiben und diese Regeln einhalten, behandelt secnostic diese Forschung als autorisiert und leitet wegen dieser Forschung keine zivil- oder strafrechtlichen Schritte ein. Diese Zusage bindet weder Dritte noch Behörden und gilt nicht für Handlungen außerhalb dieser Richtlinie.
Falls Sie unsicher sind, ob eine geplante Handlung gedeckt ist, schreiben Sie vorab an security@secnostic.com und warten Sie auf eine schriftliche Freigabe.
6. Was Sie von uns erwarten können
Wir streben eine Eingangsbestätigung innerhalb von drei Werktagen an. Danach validieren und priorisieren wir den Fund nach Auswirkung, Ausnutzbarkeit und betroffener Umgebung.
- Wir informieren bei wesentlichen Erkenntnissen oder Behebungsmeilensteinen.
- Wir behandeln Bericht und Identität der meldenden Person vertraulich.
- Eine öffentliche Nennung erfolgt nur mit Ihrer ausdrücklichen Zustimmung.
- Die Behebungsdauer richtet sich nach Risiko, Produktabhängigkeiten und sicherer Ausrollung.
7. Koordinierte Offenlegung, Anerkennung und Vergütung
Halten Sie technische Details vertraulich, bis eine Behebung oder belastbare Risikominderung verfügbar ist, und stimmen Sie mit uns einen angemessenen Veröffentlichungstermin ab. Wir verlangen keine unbegrenzte Sperrfrist.
Dies ist kein öffentliches Bug-Bounty-Programm. Aus einem Bericht entsteht kein Anspruch auf Vergütung. secnostic kann Anerkennung oder eine freiwillige Vergütung im Einzelfall nur nach vorheriger schriftlicher Vereinbarung anbieten.
8. Kontakt, Standards und Aktualisierung
Die Auffindbarkeit des Sicherheitskontakts folgt RFC 9116 für security.txt. Unser Offenlegungsprozess orientiert sich außerdem an den Hinweisen des BSI zum Umgang mit IT-Schwachstellen.
secnostic GmbHSiemensstraße 10D-35799 MerenbergDeutschland- Sicherheitskontakt
- security@secnostic.com
- Telefon
- +49 6471 3199929
- security.txt
- /.well-known/security.txt
Zuletzt aktualisiert: . Zuletzt geprüft: .