Diese Vulnerability Disclosure Policy (VDP) beschreibt, wie Sicherheitsforscher und Dritte
Sicherheitslücken in den von Urs Siebrandt betreuten Systemen und Webseiten unter der Domain
siebrandt.info und ihren Subdomains melden können.
Wir schätzen die Zusammenarbeit mit der Sicherheitscommunity und nehmen alle Meldungen ernst.
Geltungsbereich
Diese Richtlinie gilt für alle unter der Domain siebrandt.info und den zugehörigen
Subdomains gehosteten Dienste, einschließlich:
- Was auch immer Umfragen
- Reichweitenerfassung mit Matomo
- Mainhattan-Runde
- Mainhattan-Circle
- Fotogalerie
- Redezeit (Diskussionsforum)
- Verteilerlisten
Sollten Sie unsicher sein, ob ein bestimmter Dienst oder eine Komponente abgedeckt ist, kontaktieren Sie uns bitte vor der Meldung unter security@siebrandt.info.
Verbotene Aktivitäten
Bitte führen Sie keine der folgenden Aktivitäten durch:
- Denial-of-Service-Angriffe (DoS/DDoS)
- Social Engineering oder Phishing gegen Mitarbeiter oder Nutzer
- Physischer Zugang zu Systemen oder Einrichtungen
- Modifikation oder Zerstörung von Daten
- Weitergabe von Schwachstelleninformationen an Dritte vor der Behebung
- Ausnutzung von Schwachstellen über das für die Verifizierung notwendige Maß hinaus
- Verwendung von automatisierten Scanning-Tools ohne vorherige Absprache
- Tests, die die Verfügbarkeit oder Integrität der Dienste beeinträchtigen
Verstöße gegen diese Regeln können zu rechtlichen Schritten führen.
Meldeprozess
Wenn Sie eine potenzielle Sicherheitslücke entdecken, folgen Sie bitte diesen Schritten:
-
Sammeln Sie Informationen: Dokumentieren Sie die Schwachstelle so detailliert wie möglich,
einschließlich:
- Betroffene URL(s) oder Systemkomponente(n)
- Schritte zur Reproduktion
- Verwendete Tools oder Exploits (falls zutreffend)
- Mögliche Auswirkungen (z. B. Informationsoffenlegung, Codeausführung, Privilegieneskalation)
- Screenshots oder Logs (falls hilfreich und ohne sensible Daten)
-
Kontaktieren Sie uns: Senden Sie Ihre Meldung an:
Kontakt für Sicherheitsmeldungen
E-Mail: security@siebrandt.info
Betreffzeile:
[SECURITY] Kurze Beschreibung der SchwachstellePGP-Verschlüsselung: Falls gewünscht, können Sie Ihre Nachricht mit unserem öffentlichen PGP-Schlüssel verschlüsseln. Der Fingerprint lautet:
5E43CFA731C88C9AD766AE75D97B3FB1469D1304 - Warten Sie auf Bestätigung: Sie erhalten innerhalb von 48 Stunden eine erste Rückmeldung. Sollten Sie keine Antwort erhalten, versuchen Sie es bitte erneut oder nutzen Sie einen alternativen Kommunikationsweg.
- Zusammenarbeit bei der Behebung: Wir arbeiten mit Ihnen zusammen, um die Schwachstelle zu verifizieren und zu beheben. Bitte halten Sie alle Informationen vertraulich, bis eine Lösung implementiert und veröffentlicht wurde.
Was Sie erwarten können
Wir verpflichten uns zu Folgendem:
- Schnelle Bestätigung: Sie erhalten innerhalb von 48 Stunden eine erste Rückmeldung über den Erhalt Ihrer Meldung.
- Transparente Kommunikation: Wir halten Sie über den Fortschritt der Untersuchung und Behebung auf dem Laufenden.
-
Angemessene Fristen: Wir bemühen uns, Schwachstellen nach Risikostufe zu priorisieren:
- Kritisch: Behebung innerhalb von 7 Tagen
- Hoch: Behebung innerhalb von 30 Tagen
- Mittel: Behebung innerhalb von 90 Tagen
- Niedrig: Behebung im nächsten regulären Release
- Anerkennung: Wenn Sie es wünschen, werden wir Sie in unseren Sicherheitshinweisen oder einer Hall of Fame nennen (sofern Sie der Veröffentlichung zustimmen).
- Keine rechtlichen Schritte: Solange Sie sich an diese Richtlinie halten, werden keine rechtlichen Schritte gegen Sie eingeleitet.
Rechtliche Hinweise
Durch die Meldung einer Sicherheitslücke gemäß dieser Richtlinie stimmen Sie zu:
- Die bereitgestellten Informationen werden nur zur Behebung der Schwachstelle verwendet.
- Sie verzichten auf alle Ansprüche gegen Urs Siebrandt, die aus der Meldung oder der Nutzung der gemeldeten Schwachstelle entstehen könnten.
- Sie bestätigen, dass Sie berechtigt sind, die Schwachstelle zu melden und dass die Informationen keine Rechte Dritter verletzen.
- Sie werden die Schwachstelle nicht an Dritte weitergeben, bevor sie behoben wurde.
Diese Richtlinie stellt keine vertragliche Vereinbarung dar und begründet keine Ansprüche auf Belohnung oder Entschädigung. Wir behalten uns das Recht vor, diese Richtlinie jederzeit ohne vorherige Ankündigung zu ändern.
Datenschutz
Alle im Rahmen der Schwachstellenmeldung übermittelten personenbezogenen Daten werden vertraulich behandelt und nur für die Zwecke der Schwachstellenbehebung verwendet. Ihre Daten werden nicht an Dritte weitergegeben, es sei denn, dies ist gesetzlich vorgeschrieben oder für die Behebung der Schwachstelle notwendig.
Nach Abschluss der Behebung werden Ihre Daten gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Koordinierte Offenlegung
Wir folgen dem Prinzip der koordinierten Offenlegung:
- Sie dürfen die Schwachstelle erst öffentlich bekannt machen, nachdem wir sie behoben und Sie darüber informiert haben.
- Die typische Frist für die Offenlegung beträgt 90 Tage nach der Meldung oder sofort nach der Bereitstellung eines Patches, je nachdem, was früher eintritt.
- Bei kritischen Schwachstellen können wir eine kürzere Frist vereinbaren.
Ziel ist es, Nutzern ausreichend Zeit zu geben, ihre Systeme zu aktualisieren, bevor Details öffentlich werden.
Häufig gestellte Fragen
Kann ich eine Belohnung für die Meldung einer Schwachstelle erhalten?
Derzeit bieten wir kein Bug-Bounty-Programm an. Wir schätzen Ihre Meldung jedoch sehr und werden Sie gerne in unseren Sicherheitshinweisen oder einer Hall of Fame erwähnen, wenn Sie dies wünschen.
Darf ich die Schwachstelle öffentlich bekannt machen?
Bitte warten Sie mit der öffentlichen Bekanntmachung, bis wir die Schwachstelle behoben und Sie über die Freigabe informiert haben. Eine vorzeitige Offenlegung kann das Risiko für alle Nutzer erhöhen.
Was passiert, wenn ich gegen diese Richtlinie verstoße?
Bei Verstößen gegen diese Richtlinie, insbesondere bei Aktivitäten, die Systeme oder Daten gefährden, behalten wir uns das Recht vor, rechtliche Schritte einzuleiten. Dies gilt insbesondere für:
- Vorsätzliche Schädigung von Systemen oder Daten
- Diebstahl oder Missbrauch von Nutzerdaten
- Verstoß gegen Datenschutzbestimmungen
- Weitergabe von Schwachstellen an Dritte ohne unsere Zustimmung
Wie kann ich den Status meiner Meldung überprüfen?
Sie erhalten regelmäßige Updates per E-Mail. Sollten Sie den Status Ihrer Meldung überprüfen wollen, können Sie uns jederzeit unter security@siebrandt.info kontaktieren und Ihre Meldungs-ID angeben.
Was ist, wenn ich eine Schwachstelle in einem Dienst eines Drittanbieters finde?
Falls die Schwachstelle einen Dienst eines Drittanbieters betrifft, der in unsere Systeme integriert ist, leiten wir Ihre Meldung an den jeweiligen Anbieter weiter und halten Sie über den Fortschritt auf dem Laufenden.
Kann ich anonym bleiben?
Ja, Sie können Ihre Meldung anonym einreichen. Beachten Sie jedoch, dass wir in diesem Fall keine Anerkennung aussprechen können. Für eine effektive Kommunikation empfehlen wir die Angabe einer Kontaktmöglichkeit (z. B. eine anonyme E-Mail-Adresse).