Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.
1.Geltungsbereich
1.1
Diese Richtlinie gilt für die Forschung zur Sicherheit der in diesem Abschnitt aufgeführten Systeme von Osaühing Ida Portal („Betreiber“, „wir“).
1.2
Erfasst sind:
- (a)die Website securitytest.team und ihre Seiten in allen Sprachen;
- (b)die Schnittstelle, die die Anfragen des Formulars entgegennimmt: https://securitytest.team/api/leads.
1.3
Nicht erfasst sind:
- (a)die Systeme unserer Kunden. Diese Systeme fallen nie unter diese Richtlinie, gleich, was Sie über unsere Arbeit für die Kunden wissen;
- (b)die Dienste Dritter, die die Website nutzt, einschließlich der Hosting-Plattform und der Missbrauchsprüfung. Schwachstellen darin werden deren Betreibern gemeldet;
- (c)die Konten unseres Personals auf jeder Plattform sowie unser Personal selbst.
2.Regeln der Forschung
2.1
Ein Sicherheitsforscher, der nach dieser Richtlinie handelt:
- (a)untersucht nur, was erfasst ist;
- (b)beeinträchtigt den Dienst nicht: führt keine Denial-of-Service-Angriffe durch, überflutet die Formulare nicht und scannt nicht mit einer Rate, die die Verfügbarkeit beeinträchtigt;
- (c)wendet kein Social Engineering, kein Phishing und keinen physischen Zugang an;
- (d)liest, verändert und behält keine Daten, die ihm nicht gehören. Ein Sicherheitsforscher, der Zugang zu solchen Daten erlangt hat, beendet die Untersuchung, kopiert die Daten nicht und meldet dies sofort;
- (e)wendet die geringste Handlung an, die die Schwachstelle nachweist;
- (f)gibt uns eine angemessene Frist zur Behebung der Schwachstelle, bevor er sie einem anderen offenlegt;
- (g)hält das für den Sicherheitsforscher geltende Recht ein.
3.Safe Harbor
3.1
Als Inhaber der Rechte an den in Abschnitt 1 aufgeführten Systemen genehmigen wir die Forschung an diesen Systemen, die in gutem Glauben und im Einklang mit dieser Richtlinie durchgeführt wird. Die Genehmigung erstreckt sich nur auf diese Systeme und nur auf die Handlungen, die diese Richtlinie erlaubt.
3.2
Wegen einer solchen Forschung erstatten wir keine Strafanzeige und machen keine zivilrechtlichen Ansprüche gegen den Sicherheitsforscher geltend, auch nicht aus unseren Nutzungsbedingungen. Fragt eine Behörde oder sonst jemand nach, bestätigen wir, dass wir die Forschung genehmigt haben.
3.3
Diese Zusagen geben allein wir ab. Behörden binden sie nicht; sie erstrecken sich nicht auf die Systeme und Dienste Dritter, einschließlich der von der Website genutzten Anbieter wie Cloudflare, Inc., und ersetzen nicht das Recht eines anderen Staates, das für den Sicherheitsforscher gilt. Ein Sicherheitsforscher, der bezweifelt, dass eine Handlung von dieser Richtlinie gedeckt ist, fragt nach, bevor er handelt.
4.Wie Sie melden
4.1
Eine Meldung wird an info@securitytest.team gesendet. Nehmen Sie die Einzelheiten, die eine Ausnutzung der Schwachstelle ermöglichen, nicht in die erste Nachricht auf: Wir antworten mit einem sicheren Kanal dafür.
4.2
Eine brauchbare Meldung enthält:
- (a)die betroffene Adresse und den betroffenen Parameter oder die betroffene Komponente;
- (b)die Schritte zur Reproduktion der Schwachstelle aus einem sauberen Ausgangszustand;
- (c)was ein Angreifer erreichen könnte;
- (d)die eigene Einschätzung des Schweregrads durch den Sicherheitsforscher, sofern er eine hat.
4.3
Die maschinenlesbare Fassung unserer Kontaktdaten ist unter https://securitytest.team/.well-known/security.txt veröffentlicht.
4.4
Eine Schwachstelle in Software oder in einem Dienst eines Dritten, die viele nutzen, kann auch der estnischen Behörde für Informationssysteme (Riigi Infosüsteemi Amet) gemeldet werden, dem estnischen Koordinator für die koordinierte Offenlegung von Schwachstellen, auf Wunsch des Sicherheitsforschers anonym (§ 5 Absatz 3 Nummer 4 und § 8¹ Absatz 2 des estnischen Cybersicherheitsgesetzes).
5.Was Sie erwarten können
5.1
Ein Sicherheitsforscher, der eine Meldung gesendet hat, erhält:
- (a)eine Eingangsbestätigung innerhalb von 3 Arbeitstagen;
- (b)eine Bewertung der Meldung und eine ehrliche Antwort, auch wenn wir anderer Meinung sind;
- (c)eine Information über die Behebung, sobald sie umgesetzt ist;
- (d)eine öffentliche Danksagung, wenn der Sicherheitsforscher dies wünscht.
5.2
Für Meldungen zu dieser Website zahlen wir keine Prämien. Diese Richtlinie ist eine Richtlinie zur Offenlegung und kein Bug-Bounty-Programm.
5.3
Die personenbezogenen Daten eines Sicherheitsforschers werden gemäß der Datenschutzerklärung verarbeitet, die ihre Empfänger nennt. Wir legen die Identität eines Sicherheitsforschers ohne dessen Einwilligung niemand anderem offen, es sei denn, das Gesetz verlangt es.