Richtlinie zur Offenlegung von Schwachstellen
Wir nehmen die Sicherheit unserer Software und den Schutz unserer Benutzer ernst. Wir begrüßen verantwortungsvolle Meldungen über vermutete Sicherheitsanfälligkeiten, die uns helfen, Sicherheitsrisiken zu identifizieren und unsere Produkte zu verbessern. Diese Richtlinie erklärt, wie man einen Bericht einreicht und beschreibt unser Vorgehen bei der Bewertung, Behebung und koordinierten Offenlegung.
Berichterstattung über eine Sicherheitsanfälligkeit
Reichen Sie Berichte über das Formular zur Meldung von Sicherheitsanfälligkeiten oder per E-Mail an security@busilabs.com ein.
Berichte müssen auf eigenen Ermittlungen des Einreichenden basieren. Berichte, die ausschließlich von LLMs oder ähnlichen KI-Tools generiert wurden, werden nicht akzeptiert. Automatisierte Einreichungen sind nicht gestattet.
Bitte fügen Sie, wenn verfügbar, Folgendes bei:
Das betroffene Produkt, die Version, die Konfiguration und relevante Erweiterungen oder benutzerdefinierter Code.
Eine Beschreibung des Problems, potenziellen Sicherheitsauswirkungen und jeglicher Beweise für aktive Ausnutzung.
Reproduktionsschritte und ein minimales Konzept.
Kontaktinformationen für Rückfragen.
Bitte senden Sie keine aktiven Anmeldedaten oder unnötigen persönlichen oder vertraulichen Informationen. Wenn sensible Beweise erforderlich sind, kontaktieren Sie uns, um eine geeignete Übertragungsmethode zu vereinbaren.
Wie wir mit Berichten umgehen
Wir bewerten die Relevanz, Reproduzierbarkeit und den Sicherheitsimpact und priorisieren die Behebung entsprechend dem Risiko. Wir können weitere Informationen anfordern oder mit Anbietern von Komponenten koordinieren. Maßnahmen zur Behebung können Patches, Minderung oder andere Korrekturmaßnahmen umfassen.
Diese Richtlinie verspricht keine individuelle Bestätigung oder Antwort auf jeden Bericht, regelmäßige Statusupdates oder feste Reaktions- oder Lösungszeiten. Wir kommunizieren nach Bedarf für Untersuchungen und koordinierte Offenlegungen.
Koordinierte Offenlegung
Wir streben an, betroffene Partner und Kunden zuerst zu benachrichtigen und ihnen eine angemessene Gelegenheit zu geben, Updates oder Minderungen anzuwenden, bevor eine öffentliche Offenlegung erfolgt, sofern dies die Nutzer besser schützt.
Bitte halten Sie nicht-öffentliche Details zu Sicherheitsanfälligkeiten und Materialien zum Nachweis des Konzepts vertraulich, bis wir einen Hinweis veröffentlichen oder bis zu einem mit uns vereinbarten Offenlegungsdatum.
Sicherheitswarnungen und Hinweise zur Behebung werden auf der Seite der Sicherheitswarnungen veröffentlicht. Relevante Berichtsinformationen können nach Bedarf für Untersuchungen, Behebungen oder koordinierte Offenlegungen geteilt werden.
Nicht qualifizierende Berichte
- Berichte, die sich auf die folgenden Angelegenheiten beschränken, qualifizieren sich nicht als Berichte über Produktanfälligkeiten:
- Bestehende CVEs: Wiederholte Berichte über CVEs, die bereits für das betroffene Produkt bewertet wurden, ohne neue Erkenntnisse.
- Physischer Zugang und soziale Ingenieurkunst: Physischer Diebstahl, Hardware-Manipulation, Phishing oder Täuschung, die keine Softwareanfälligkeit ausnutzen, sowie Anfragen nach optionalen zusätzlichen Sicherheitsmaßnahmen gegen diese Angriffe.
- Bereitstellungskapazität und Ressourcenerschöpfung: Ressourcenerschöpfung oder -unverfügbarkeit, die ausschließlich durch die Dimensionierung, Kapazität oder den Betrieb einer von Kunden oder Dritten verwalteten Umgebung verursacht wird.
- Unabhängige Software, Entwicklungen und Betrieb: Probleme, die ausschließlich durch Software, Entwicklungen oder Dienste außerhalb unser vereinbarten Lieferung oder durch kundenausgewählte Konfigurationen, Backup-Vereinbarungen oder die Nichterfüllung anwendbarer technischer Anforderungen verursacht werden.
- Passwortrichtlinien-Präferenzen: Anfragen zur Änderung der Passwortlänge, -komplexität, -rotation oder -ablaufregeln, die ausschließlich auf organisatorischen Präferenzen basieren.
- Öffentliche Informationen: Informationen, die für den uneingeschränkten öffentlichen Zugang bestimmt sind, und Beobachtungen, die auf Produktnamen, Identifikatoren oder Versionsnummern beschränkt sind.
- Spam- und Missbrauchsprävention-Präferenzen: Anfragen zur Änderung der Spam-Filterung, CAPTCHA- oder Moderationsrichtlinien, die ausschließlich auf operativen Präferenzen basieren.
- Frühere Kontokompromittierung: Aktionen, die ein bereits kompromittiertes Konto erfordern und innerhalb der legitimen Berechtigungen dieses Kontos bleiben.
- Geschäftliche Berechtigungen und Konfigurationspräferenzen: Anfragen nach einer anderen Zuteilung legitimer geschäftlicher Berechtigungen oder anderen vom Administrator gewählten Einstellungen, die ausschließlich auf organisatorischen Präferenzen basieren.
- Erlaubte Entwicklungs- und Konfigurationsmerkmale: Zulässige Nutzung von Scripting, Erweiterungen, Automatisierung, Abfragen oder Konfiguration innerhalb der gewährten Berechtigungen und der beabsichtigten Sicherheitsgrenzen des Produkts, einschließlich Codeausführung, Datenänderung und Ressourcenverbrauch.
- Kommerzielle Lizenz- und Aktivierungsangelegenheiten: Anfragen zu Lizenzmengen, Aktivierung, Reaktivierung oder zusätzlichen Betriebssystemumgebungen und Beobachtungen, die auf technischer Nichtdurchsetzung kommerzieller Lizenzgrenzen beschränkt sind.
- Gewöhnliche funktionale Probleme: Nicht-Sicherheitsfehler in Berechnungen, Geschäftsregeln oder Ergebnissen sowie Anfragen nach zusätzlichen Geschäftsfunktionen.
Tests und andere Bedingungen
Testen Sie nur Installationen und Daten, zu denen Sie rechtlich berechtigt oder autorisiert sind. Verwenden Sie, wo praktikabel, eine isolierte Umgebung und vermeiden Sie Störungen, unbefugten Datenzugriff oder andere Schäden. Das Einreichen eines Berichts berechtigt uns nicht, auf Kunden- oder Drittsysteme oder -daten zuzugreifen.
Es wird keine Belohnung, Zahlung, Erstattung, Vergütung oder öffentliche Anerkennung zugesichert.
Diese Richtlinie gewährt keine zusätzlichen Software-, Test- oder Zugriffsrechte und begründet weder eine bezahlte Engagement, Garantien, Servicelevels noch Ansprüche auf zusätzliche Dienstleistungen. Sie ändert keine geltenden Vereinbarungen oder beschränkt zwingende Verpflichtungen oder bestehende Rechte, Rechtsmittel und Verpflichtungen.
Sicherheitslücke sicher melden
Wenn Sie eine Sicherheitslücke vertraulich melden möchten, verschlüsseln Sie Ihre Nachricht bitte mit unserem unten aufgeführten PGP-Schlüssel.
Anwendung: Importieren Sie diesen Schlüssel in Ihren PGP-kompatiblen E-Mail-Client, verschlüsseln Sie Ihren Bericht für die oben angegebene E-Mail-Adresse und senden Sie ihn ab.
Sicherheitslücke melden
Thank you for contacting us.
We will review your submission as soon as possible.
Please try again later.
