Verantwortungsvolle Offenlegung
Für Pro4all hat die Sicherheit unserer Systeme höchste Priorität. Trotz größter Sorgfalt bei der Produktentwicklung und -wartung können Schwachstellen nicht vollständig ausgeschlossen werden.
Sollten Sie eine Schwachstelle in einem unserer Systeme entdecken, bitten wir Sie, uns dies umgehend mitzuteilen, damit wir sofort Maßnahmen zum Schutz unserer Kunden und deren Daten ergreifen können.
Wir würdigen jeden, der sich die Zeit und Mühe nimmt, eine Schwachstelle gemäß dieser Richtlinie zu melden. Wir bieten keine finanziellen Belohnungen an.
Wie melde ich eine Schwachstelle?
Senden Sie dieses Formular ab oder schreiben Sie uns eine E-Mail an info@pro4all.nl.
Was Ihr Bericht enthalten sollte
Je mehr Informationen Sie uns zur Verfügung stellen, desto schneller können wir das Problem validieren und beheben.
- Titel
- Art der Schwachstelle
- Schweregrad: niedrig, mittel, hoch oder kritisch
- Betroffenes Asset (erforderlich): Website, IP-Adresse, Produkt oder Dienstleistung
- Beschreibung der Schwachstelle (erforderlich)
- Eine kurze Zusammenfassung
- Unterstützende Dateien wie Screenshots oder Videos
- Hinweise zu einer möglichen Lösung
- Schritte zur Reproduktion (erforderlich)
- Eine klare Beschreibung der Schritte, die zur Reproduktion des Problems erforderlich sind
- Proof-of-Concept-Code, falls vorhanden
- Auswirkungen: Was ein Angreifer durch die Ausnutzung erreichen könnte
- Testdaten, Zeitstempel und die URLs der betroffenen Systeme
- Kontaktdaten, falls Sie eine Rückmeldung wünschen
Berichte von automatisierten Tools ohne erläuternde Dokumentation sind von dieser Richtlinie ausgeschlossen.
Vorgehensweise
Diese Richtlinie ist keine offene Einladung, unser Netzwerk und unsere Anwendungen aktiv auf Schwachstellen zu scannen. Unsere Überwachung wird einen Scan höchstwahrscheinlich erkennen und wir werden ihn untersuchen.
Wir bitten Sie um Folgendes:
- Nutzen Sie die Schwachstelle nicht weiter aus, als es für den Nachweis erforderlich ist. Laden Sie keine Daten herunter, verändern, löschen oder laden Sie keine Daten hoch und führen Sie keinen Code aus.
- Führen Sie keine automatisierten Scans durch, um Schwachstellen zu finden.
- Greifen Sie nicht die physische Sicherheit an und nutzen Sie kein Social Engineering, keine verteilten Denial-of-Service-Angriffe (DDoS) und kein Spamming.
- Nehmen Sie keine Anwendungen von Drittanbietern ins Visier.
- Geben Sie keine Informationen über das Problem an Dritte weiter, bis es behoben ist.
- Löschen Sie alle vertraulichen Daten, die Sie erhalten haben, sobald Sie diese nicht mehr für den Bericht benötigen, spätestens jedoch, sobald die Schwachstelle behoben wurde.
- Geben Sie uns genügend Informationen, um das Problem reproduzieren und analysieren zu können, sowie eine Möglichkeit, Ihnen Rückfragen zu stellen.
Unser Versprechen
Wenn Sie ein Sicherheitsproblem melden, werden wir wie folgt vorgehen:
- Innerhalb von 10 Arbeitstagen nach Eingang Ihres Berichts erhalten Sie eine Empfangsbestätigung.
- Innerhalb von 10 Arbeitstagen nach dieser Bestätigung erhalten Sie unsere Einschätzung des Problems sowie ein voraussichtliches Datum für die Behebung.
- Wir halten Sie über den Fortschritt auf dem Laufenden und informieren Sie, sobald das Problem behoben ist. Möglicherweise bitten wir Sie zu bestätigen, dass die Fehlerbehebung ausreichend ist.
- Wir behandeln Ihren Bericht vertraulich. Wir geben Ihre Daten ohne Ihre Zustimmung nicht an Dritte weiter, es sei denn, wir sind aufgrund einer gesetzlichen Verpflichtung dazu verpflichtet.
- Wir leiten keine rechtlichen Schritte gegen Sie ein, sofern Sie die oben genannten Bedingungen eingehalten haben.
- Sobald ein Problem behoben ist, besprechen wir gerne die Veröffentlichung Ihrer Ergebnisse. Wir bitten Sie, den Zeitpunkt mit uns abzustimmen, damit betroffene Nutzer zuerst geschützt werden können.
Welche Schwachstellen kommen infrage
Jedes Design- oder Implementierungsproblem, das reproduzierbar ist und die Sicherheit beeinträchtigt, kann gemeldet werden. Häufige Beispiele sind Remote Code Execution, unbefugter Zugriff auf Konten oder Daten, fehlerhafte Fehlerbehandlung, eine aktiv ausnutzbare Hintertür, Informationslecks und Fehlkonfigurationen.
Folgendes ist nicht Gegenstand dieser Richtlinie:
- Probleme, die nicht ausgenutzt werden können, einschließlich der Nichteinhaltung von Best Practices sowie fehlender Sicherheits-Header, die nicht direkt zu einer ausnutzbaren Schwachstelle führen.
- Die Verwendung einer Bibliothek, die öffentlich als anfällig bekannt ist, ohne Nachweis, dass sie in unserem Fall ausnutzbar ist.
- Schwachstellen, die einen direkten physischen Zugriff auf ein Gerät oder Netzwerk erfordern.
- Schwache Verschlüsselungsalgorithmen.
- Distributed Denial of Service, Spam und Massenregistrierungen.
- Social Engineering in jeglicher Form.
- Fehlermeldungen oder Fehlerseiten, die keine sensiblen Daten enthalten.
- Berichte von Schwachstellen-Scans für Software, die wir öffentlich einsetzen.
- Probleme, die durch ein veraltetes Betriebssystem, einen veralteten Browser oder ein veraltetes Plugin verursacht wurden.
- Probleme, die uns bereits gemeldet wurden.
Wofür diese Richtlinie nicht gedacht ist
Dieses Programm ist nicht vorgesehen für:
- Beschwerden
- Meldungen über die Nichtverfügbarkeit der Website
- Phishing-Meldungen
- Betrugsmeldungen
Wenden Sie sich hierfür bitte an unser Support-Team unter support@pro4all.nl.
Meldung einreichen
Nutzen Sie das obenstehende Formular. Wenn Sie uns lieber eine E-Mail schreiben oder anonym melden möchten, wenden Sie sich bitte an info@pro4all.nl.