Sicherheit / Responsible Disclosure

Etwas gefunden? Menschen zuerst schützen.

Wir begrüßen Sicherheitsforschung in guter Absicht. Diese Richtlinie schafft einen sicheren, koordinierten Weg, der Nutzer, Nachweise und Forschende schützt.

Programm aktiv · koordinierte Offenlegung
SECURITY INTAKE POLICY / 1.0
01MINIMISEDATA
02PRESERVEEVIDENCE
03COORDINATEDISCLOSURE
security@ventex-connect.com
Vertraulicher Eingang

Senden Sie nur den kleinsten nützlichen Bericht. Keine produktiven Zugangsdaten, geheimen Schlüssel oder persönlichen Nachrichteninhalte. Ein verschlüsselter Eingang kann auf Anfrage koordiniert werden.

Sicherheitsbericht beginnen
IN / SCOPE

Im Geltungsbereich

  • Öffentliche VENTEX-Connect-Webanwendung und API
  • Authentifizierung, Sitzungen und Geräteverwaltung
  • Berechtigungsgrenzen und private Dateizugriffe
  • Implementierung kryptografischer Protokolle und Schlüssel-Lebenszyklus
  • Von VENTEX betriebene Endpunkte der Produktseite
OUT / SCOPE

Außerhalb des Geltungsbereichs

  • Social Engineering, Phishing und physischer Zugriff
  • Denial of Service, Lasttests, Spam oder automatisierte Kontoerstellung
  • Drittdienste außerhalb der betrieblichen Kontrolle von VENTEX
  • Probleme nur in veralteten Browsern oder modifizierten Clients ohne Sicherheitsauswirkung
  • Reine Scanner-Ausgaben ohne reproduzierbare Auswirkung
RULES / GOOD FAITH

Regeln für die Untersuchung

  1. 01Testkonten und nur die minimal nötige Anzahl von Anfragen verwenden.
  2. 02Sofort stoppen, wenn echte Nutzerdaten sichtbar werden oder eine Mandantengrenze überschritten wird.
  3. 03Keine Daten dauerhaft speichern, exfiltrieren, verändern oder löschen.
  4. 04Verfügbarkeit nicht beeinträchtigen und andere Nutzer nicht stören.
  5. 05Den Fund vertraulich halten, bis ein Veröffentlichungszeitpunkt abgestimmt ist.
  6. 06VENTEX eine angemessene Untersuchung und Behebung ermöglichen.
PROCESS / TARGETS

Zielzeiten für Antworten

01

Eingangsbestätigung

Wir bestätigen den Eingang und vergeben eine Referenz, wenn ein erreichbarer Kontakt vorliegt.

02

Erste Einordnung

Wir prüfen Geltungsbereich, Reproduzierbarkeit und wahrscheinlichen Schweregrad und fragen nötige Nachweise nach.

03

Statusmeldung

Bei akzeptierten Meldungen teilen wir den Stand, solange Untersuchung oder Behebung aktiv sind.

04

Lösung und Nennung

Veröffentlichungszeitpunkt und Nennung werden abgestimmt. Eine Prämie wird nur bei vorheriger schriftlicher Zusage geschuldet.

REPORT / EVIDENCE

Ein hilfreicher Bericht enthält

  • Betroffene URL, API-Route, Komponente und beobachtete Version
  • Klare Auswirkung und mögliche Betroffene
  • Minimale, schrittweise Reproduktion
  • Bereinigte Request-/Response-Nachweise oder kurzen Proof of Concept
  • Ob echte Daten sichtbar waren und wie Sie darauf reagiert haben
  • Gewünschter Name für die Nennung oder Bitte um Anonymität
SAFE HARBOR

Safe Harbor bei guter Absicht

Wenn Forschung dieser Richtlinie folgt, rechtmäßig ist und die Sicherheit verbessern soll, wird VENTEX nicht allein wegen dieser Forschung rechtlich gegen die Forschenden vorgehen. Beginnt ein Dritter ein Verfahren, teilen wir unsere Bewertung der guten Absicht mit, soweit rechtlich zulässig.

Diese Richtlinie erlaubt keine Gesetzes-, Datenschutz- oder Vertragsverletzung und keinen Zugriff auf mehr Daten, als zur Demonstration zwingend erforderlich ist. Antwortzeiten sind Ziele, keine Garantien.

Sicherheit verbessert sich, wenn belastbare Hinweise die Menschen erreichen, die handeln können.

Sicherheitsbericht beginnen