Richtlinie zur verantwortungsvollen Offenlegung von Sicherheitslücken
Bei IT Sonix nehmen wir die Sicherheit unserer Website und Systeme ernst. Dennoch können trotz aller Sorgfalt Sicherheitslücken bestehen. Wenn Sie eine solche entdeckt haben, sind wir für Ihre Hilfe und der verantwortungsvollen Meldung dankbar. Bitte kontaktieren Sie uns so bald wie möglich:
E-Mail: iso@itsonix.eu
Bitte fügen Sie Ihrer Meldung folgende Informationen bei:
- Ihren Namen und Ihre Kontaktdaten
- eine klare Beschreibung der Sicherheitslücke
- die Schritte zur Reproduktion des Problems
- die potenzielle Auswirkung oder das Risiko
- relevante Screenshots, Protokolldateien oder Code der den Fehler reproduziert (hier können wir keine ausführbaren Dateien akzeptieren)
Damit wir uns auf Meldungen mit einem tatsächlichen Risiko konzentrieren können, bitten wir Sie, Befunde zu den folgenden Themen nur dann einzureichen, wenn nachgewiesen werden kann, dass sie zu einer konkreten, ausnutzbaren Auswirkung führen:
- Abweichungen von Branchenstandards und Best Practices, wie fehlende oder unvollständige Content-Security-Policy-Konfigurationen oder ähnliche Konfigurationsmängel
- Befunde, die ausschließlich durch automatisierte Scanning-Tools generiert wurden, ohne weitergehende Analyse oder Belege
Wie wir mit Ihrer Meldung umgehen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen und halten Sie über den Fortschritt unserer Untersuchung und Behebung auf dem Laufenden.
- Personenbezogene Daten, die Sie im Rahmen Ihrer Meldung übermitteln, werden ausschließlich zur Bearbeitung des gemeldeten Sicherheitsproblems verarbeitet. Die Rechtsgrundlage für diese Verarbeitung ist unser berechtigtes Interesse an der Sicherheit unserer Systeme gemäß Art. 6 Abs. 1 lit. f DSGVO. Ihre Daten werden nur so lange gespeichert, wie es für diesen Zweck erforderlich ist, und anschließend entsprechend den geltenden datenschutzrechtlichen Vorschriften gelöscht. Sie haben jederzeit das Recht, Auskunft über Ihre gespeicherten Daten zu verlangen sowie deren Berichtigung oder Löschung zu beantragen. Wenden Sie sich dazu bitte an die oben genannte Adresse.
- Wir informieren Sie über den Stand der gemeldeten Sicherheitslücke und benachrichtigen Sie, sobald diese behoben wurde.
- Wir werden keine rechtlichen Schritte gegen Sie einleiten, sofern Sie in gutem Glauben gehandelt und die in dieser Richtlinie festgelegten Vorgaben eingehalten haben.
- Wenn Sie für Ihren Beitrag anerkannt werden möchten, nennen wir Ihren Namen gerne als Dankeschön auf unserer Website, sobald die gemeldete Sicherheitslücke erfolgreich behoben wurde. Bitte teilen Sie uns in Ihrer Meldung mit, ob Sie eine Nennung wünschen, und wenn ja, unter welchem Namen.
Hinweis: Wir bieten derzeit keine monetäre Vergütung (Bug-Bounty-Programm) für Sicherheitsmeldungen an.
Vielen Dank:
Wir schätzen den Beitrag der Sicherheits-Community, der uns hilft, unsere Plattform für alle sicher zu halten. Vielen Dank, dass Sie sich die Zeit nehmen, verantwortungsvoll und ethisch zu handeln, und dass Sie uns dabei unterstützen, die Sicherheit unserer Dienste zu verbessern.