Meldung von Sicherheitslücken

So melden Sie uns einen Fehler

  • E-Mail: security@wx1.de
  • Geben Sie bitte so viele Details wie möglich an (Schritte zur Reproduktion, Auswirkungen, Umgebung).
  • Nutzen Sie die Sicherheitslücke nicht über den zur Demonstration des Problems notwendigen Umfang hinaus.

Wichtiger rechtlicher Hinweis

Es besteht kein Anspruch auf Entlohnung für die Meldung von Sicherheitslücken oder im Zusammenhang damit durchgeführte Forschungsaktivitäten.

WX-ONE behält sich jedoch vor, eine Belohnung auszusprechen, wenn wir dies für angemessen erachten.

Es werden keine Sicherheitsmeldungen angenommen, die eine Vorabzahlung verlangen. Eine derartige Anfrage wird umgehend mit Anzeige bei den Behörden geahndet.

Wir empfehlen Sicherheitsforschern, uns ihre geplanten Aktivitäten im Voraus mitzuteilen. Andernfalls können Scans auf unsere Infrastruktur bei den Behörden angezeigt werden.

Um dies zu verhindern und legitime Sicherheitsforschung nicht zu behindern, bitten wir um Angabe der Quell-IP-Adressen, von denen getestet wird.

Geltungsbereich (In Scope)

Wir nehmen Meldungen zu Sicherheitslücken in den WX-ONE-Cloud-Diensten (Compute, Managed Kubernetes, Object Storage, Block Storage) sowie in unseren Kunden-Oberflächen entgegen.

Nicht im Geltungsbereich (Out of Scope)

• Denial-of-Service-Angriffe (DoS/DDoS) oder simulierte DoS/DDoS-Angriffe • Social Engineering von WX-ONE-Mitarbeitern • Sicherheitslücken, die durch die Kompromittierung von Kunden- oder Mitarbeiterkonten erlangt wurden • Physische Angriffe auf unsere Mitarbeiter, Büros oder Rechenzentren • Angriffe auf Vermögen von WX-ONE-Kunden oder nicht zu WX-ONE gehörende Seiten • Durchsuchen, Durchsuchen oder Kopieren öffentlich zugänglicher Daten • Probleme durch nicht-standardmäßige Konfiguration oder Änderungen mit gültigen Zugangsdaten • Unolicited Massennachrichten (Spam)

Sicherheitsforschung in gutem Glauben (Good Faith)

• Ihre Forschung muss ausschließlich darauf abzielen, Sicherheitsmängel zu identifizieren und zu beheben. • Sie dürfen unsere Systeme nicht beeinträchtigen, Daten nicht zerstören und die Privatsphäre anderer nicht verletzen. • Falls eine Sicherheitslücke unbeabsichtigten Zugriff auf Daten ermöglicht, beschränken Sie den Zugriff auf das für einen Proof of Concept notwendige Minimum und stoppen Sie sofort, wenn Sie auf Kundendaten (personenbezogene, finanzielle oder proprietäre Informationen) stoßen. • Melden Sie Ihre Erkenntnisse innerhalb von 72 Stunden nach der Entdeckung an uns. • Geben Sie uns eine angemessene Frist zur Behebung des Problems, bevor Sie es öffentlich machen. • Wechseln Sie nur mit Konten, die Ihnen gehören, oder für die Sie eine schriftliche Genehmigung vorliegen haben. • Kein Stunt-Hacking, keine Erpressung und keine Belästigung.

Responsible Disclosure Policy

Wir bestätigen den Eingang von Sicherheitslücken und behandeln alle eingereichten Berichte als hohe Priorität.

1Wir melden uns innerhalb von 48 Stunden an Werktagen bei Ihnen, um den Eingang Ihres Berichts zu bestätigen.
2Wir werden priorisieren und eine Lösung entwickeln.
3Wir werden den Melder über den Status informieren.
4Nach der Lösung können wir einen Sicherheitshinweis veröffentlichen und den Namen des Melders aufführen (es sei denn, Anonymität wird gewünscht).

Sicherheitshinweise (Advisories)

Wir halten ein Online-Register für bekannte Sicherheitslücken und Sicherheitshinweise bereit.

Hinweis-IDTitelDatumSchweregradStatus
Derzeit sind keine Sicherheitshinweise veröffentlicht.

Sicherheit-Kontakte

Für sicherheitsbezogene Anfragen oder Meldungen:

Organisation

WizardTales GmbH