Richtlinie zur verantwortungsvollen Offenlegung von Sicherheitslücken
PhiShark unterstützt in gutem Glauben Sicherheitsforschung, die zur Verbesserung der Sicherheit seiner Produkte und Systeme beiträgt. In dieser Richtlinie wird erläutert, wie Sicherheitslücken untersucht und gemeldet werden können.
1. Geltungsbereich
Diese Richtlinie gilt nur für Systeme, die PhiShark besitzt oder betreibt und die ausdrücklich in die Sicherheitsforschung einbezogen wurden.
Kundensysteme und -daten, Dienste Dritter, Social-Media-Konten und physische Einrichtungen sind ohne ausdrückliche schriftliche Zustimmung ausgeschlossen.
2. Forschungsregeln
Während der Recherche:
- Verwenden Sie nur Ihr eigenes Konto oder die ausdrücklich zugelassenen Konten zum Testen.
- Verwenden Sie möglichst wenig Zugriff und Daten, um das Problem zu veranschaulichen.
- Unterbrechen Sie die Tests und melden Sie, wenn Sie auf persönliche, vertrauliche oder sensible Daten anderer Personen zugreifen.
- Beteiligen Sie sich nicht an Denial-of-Service (DoS/DDoS), Social Engineering, Phishing, Malware, Persistenz, automatisiertem Scannen großer Mengen, Datenlöschung/-änderung oder physischen Tests.
- Nutzen Sie die Sicherheitslücke nicht bei echten Benutzern oder Systemen aus. und
- Stimmen Sie sich mit PhiShark ab, bevor Sie eine öffentliche Erklärung abgeben.
3. Schwachstelle melden
Senden Sie Ihren Bericht an [email protected] mit dem Betreff „Sicherheitslücke“.
Wenn möglich, im Bericht:
- das betroffene System oder die betroffene Funktion;
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen;
- Schritte zur sicheren Reproduktion; und
- erforderliche Screenshots oder technische Nachweise
angeben.
Senden Sie keine sensiblen Informationen wie Passwörter, Zugangsschlüssel, persönliche Daten oder funktionierende Exploit-Codes per E-Mail. Fordern Sie bei Bedarf einen sicheren Übertragungskanal an.
4. Zusicherung von Treu und Glauben
Wenn Ihre Forschung dieser Richtlinie entspricht und in gutem Glauben erfolgt, wird PhiShark keine rechtlichen Schritte gegen Sie einleiten oder unterstützen, die ausschließlich auf dieser Forschung basieren.
Diese Zusicherung; Sie deckt keine vorsätzliche Beschädigung, Datenmissbrauch, Erpressung, unbefugten Zugriff auf außerhalb des Geltungsbereichs liegende Systeme oder andere rechtswidrige Aktivitäten ab und ist für Dritte oder Behörden nicht bindend.
5. Auswertung und koordinierte Offenlegung
PhiShark zielt darauf ab, gültige Meldungen innerhalb einer angemessenen Zeit zu bestätigen und zu bewerten und mit dem Forscher über wichtige Entwicklungen zu kommunizieren.
Die öffentliche Offenlegung der Schwachstelle sollte in Abstimmung mit PhiShark soweit wie möglich erfolgen, um Benutzer zu schützen und eine angemessene Zeit für die Behebung einzuräumen.
Bei dieser Richtlinie handelt es sich nicht um ein Bug-Bounty-Programm und es entsteht kein Anspruch auf Zahlung oder Belohnung für die Benachrichtigung, es sei denn, PhiShark macht auch schriftlich eine Belohnungszusage.
Wenn der Forscher dies wünscht und für angemessen hält, kann eine öffentliche Anerkennung oder Nennung wirksamer Sicherheitslücken, die behoben wurden, erfolgen.
Kontakt
PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ Cevizli Mah. Zuhal Cad. Ritim Istanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/İstanbul MERSIS: 0729137429700001 Sicherheitshinweise: [email protected]