Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.
1.Genehmigung
1.1
Wir testen ein System nur mit schriftlicher Genehmigung seines Inhabers oder im Rahmen eines von seinem Inhaber veröffentlichten Programms und nach den Regeln dieses Programms.
1.2
Wir bleiben im vereinbarten Prüfumfang. Ein Weg, der aus dem Prüfumfang hinausführt, wird gemeldet und nicht weiterverfolgt.
1.3
Wir prüfen, ob die Person, die einen Test genehmigt, zu dieser Genehmigung berechtigt ist.
2.Sorgfalt
2.1
Wir wählen die am wenigsten eingreifende Handlung, die den Sachverhalt nachweist.
2.2
Wir hören auf, wenn ein Weitermachen Daten, die Verfügbarkeit oder Menschen gefährden würde.
2.3
Wir entfernen, was wir angelegt haben, und melden jede Änderung, die wir vorgenommen haben.
3.Vertraulichkeit
3.1
Was wir über einen Kunden erfahren, bleibt beim Team des Projekts. Schon die Tatsache, dass ein Unternehmen unser Kunde ist, ist vertraulich.
3.2
Wir greifen auf personenbezogene Daten nur zu, soweit der Nachweis eines Befunds es erfordert, und behalten sie nicht.
3.3
Befunde werden dem Inhaber des Systems offengelegt. Mit schriftlicher Zustimmung des Inhabers werden sie auch denen offengelegt, die die Schwachstelle beheben oder deren Behebung koordinieren, etwa dem Hersteller der betroffenen Software, oder veröffentlicht. Niemand anderem werden sie offengelegt.
4.Ehrlichkeit
4.1
Wir berichten, was wir reproduziert haben. Wir übertreiben den Schweregrad eines Befunds nicht und verschweigen nicht, was wir nicht testen konnten.
4.2
Wir versprechen kein Ergebnis, das sich nicht versprechen lässt: Niemand findet jede Schwachstelle.
4.3
Wir sagen offen, wenn eine Anfrage außerhalb unserer Kompetenz liegt, und lehnen sie ab.
5.Fairer Preis
5.1
Die Bedingungen, zu denen wir bezahlt werden, kennt der Kunde, bevor die Arbeit beginnt. Für den kostenlosen Website-Check legen die Bedingungen des kostenlosen Website-Sicherheitschecks sie fest.
5.2
Wir prüfen niemals zuerst ein System und nennen danach einem Inhaber, der die Prüfung nicht angefragt hat, einen Preis.
5.3
Ein Kunde, der einen Bericht nicht kauft, schuldet uns nichts, und was wir gefunden haben, bleibt vertraulich.
5.4
Anzeichen dafür, dass ein System bereits kompromittiert wurde, melden wir seinem Inhaber sofort und kostenlos.
6.Unabhängigkeit und Interessenkonflikte
6.1
Wir nehmen keine Provision von den Herstellern und Plattformen, deren Produkte wir empfehlen.
6.2
Wir reichen keine Meldungen bei den Programmen unserer eigenen Bug-Bounty-Plattform und bei den Programmen ein, die wir betreuen oder vorbereitet haben.
6.3
Wir nutzen das in einem Projekt gewonnene Wissen für keinen anderen Zweck als dieses Projekt.
7.Was wir niemals tun
7.1
Wir werden niemals:
- (a)eine Zahlung für eine Schwachstelle verlangen, die ohne Auftrag des Inhabers gefunden wurde, oder Bedingungen für ihre Meldung stellen;
- (b)Schadsoftware oder Exploits zur Verwendung außerhalb eines genehmigten Tests entwickeln oder verkaufen;
- (c)auf die Konten, die Geräte oder die Korrespondenz von Privatpersonen zugreifen;
- (d)in Szenarien des Social Engineering Angst, persönliche Notlagen oder die Gesundheit ausnutzen;
- (e)in einem Bericht eine Person als Ursache eines Befunds nennen.
8.Verstoß gegen den Kodex
8.1
Wer einen Verstoß gegen diesen Kodex bemerkt hat, ob innerhalb oder außerhalb unseres Teams, kann ihn an info@securitytest.team melden.
8.2
Ein Verstoß gegen den Kodex beendet die Zusammenarbeit mit der verantwortlichen Person, und der betroffene Kunde wird informiert.