Sicherheitsrichtlinie
Wenn Sie eine Sicherheitslücke entdeckt haben, melden Sie diese bitte verantwortungsvoll. Wir streben danach, Meldungen innerhalb von 3 Geschäftstagen zu bestätigen und, soweit praktikabel, innerhalb von 10 Geschäftstagen eine erste Bewertung oder weitere Schritte bereitzustellen.
Sicherheitsansatz
Wir setzen angemessene technische und organisatorische Schutzmaßnahmen ein, die für eine kleine gehostete Anwendung geeignet sind. Kein Internetdienst kann vollständig sicher garantiert werden, aber wir bemühen uns, das Risiko durch HTTPS, verschlüsselte Passwörter, eingeschränkte Administratorzugriffe, Sicherungen, Softwareaktualisierungen und Überwachung zu reduzieren.
Unser Engagement
Amar Micro Inc. nimmt die Sicherheit von wed.money und seinen Nutzern ernst. Wir streben danach:
- Bestätigte Schwachstellen zeitnah mit Sicherheitsupdates zu beheben;
- Registrierte Nutzer über kritische Sicherheitsprobleme zu benachrichtigen, wenn angemessen oder gesetzlich erforderlich;
- Verantwortungsvolle koordinierte Offenlegung zu praktizieren;
- Forscher, die verantwortungsvoll berichten, zu würdigen (sofern nicht um Anonymität gebeten).
Geltungsbereich
Diese Richtlinie deckt Schwachstellen in folgenden Bereichen ab:
- Die Anwendung wed.money (alle PHP-, JS- und SQL-Komponenten);
- Die Website und API von wed.money unter https://wed.money.
Nicht im Geltungsbereich:
- Drittanbieter-Bibliotheken (melden Sie diese deren Verwaltern);
- Social-Engineering- oder Phishing-Angriffe;
- Denial-of-Service-Angriffe.
Meldung einer Sicherheitslücke
Bitte melden Sie Sicherheitsprobleme nicht über öffentliche Foren, soziale Medien oder Support-Kanäle.
Melden Sie dies vertraulich an:
Security Contact: security@wed.money
Was Sie einfügen sollten
- Art der Sicherheitslücke (SQL-Injection, XSS, Authentifizierungs-Bypass, CSRF usw.);
- Betroffene Komponente oder URL;
- Schritt-für-Schritt-Reproduktionsanleitung;
- Proof-of-Concept oder Screenshots, falls vorhanden;
- Mögliche Auswirkungen;
- Ihren Namen/Handle zur Nennung oder eine Anfrage für Anonymität.
Offenlegungsprozess
| Angestrebter Zeitrahmen | Aktion |
|---|---|
| Ziel: etwa 3 Geschäftstage | Empfangsbestätigung |
| Ziel: etwa 10 Geschäftstage | Erste Bewertung, Ablehnungsbegründung oder weitere Schritte bereitstellen |
| Ziel: etwa 30 Tage | Behebungsanleitung oder Status für bestätigte Probleme bereitstellen |
| Sofern praktikabel nach Patch-Freigabe | Sie benachrichtigen, damit Sie die Behebung überprüfen können |
| Wenn angemessen (häufig etwa 90 Tage nach dem Patch) | Koordinierte öffentliche Offenlegung (wenn der Forscher dies wünscht) |
Safe-Harbor-Bestimmung
Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die:
- In guter Absicht gemäß dieser Richtlinie melden;
- Verletzungen der Privatsphäre, Datenlöschung und Dienstunterbrechung vermeiden;
- Die Sicherheitslücke nicht über einen minimalen Proof-of-Concept hinaus ausnutzen;
- Nur gegen ihren eigenen Account testen, nicht gegen Daten anderer Nutzer.
Safe Harbor gilt nicht für Aktivitäten, die unabhängig von Absicht gegen Gesetze verstoßen, wie z. B. der Zugriff auf das Konto oder die Daten eines anderen Nutzers ohne Autorisierung.
Nicht im Geltungsbereich liegende Probleme
Die folgenden Fälle werden in der Regel nicht akzeptiert:
- Probleme, die physischen Zugriff auf einen Server erfordern;
- Berichte von automatisierten Scannern ohne überprüfte Ausnutzbarkeit;
- Fehlende Sicherheits-Header ohne nachweisbare Auswirkungen;
- Probleme, die bereits vollständigen Account-Zugriff des Angreifers voraussetzen;
- Schwachstellen in Drittanbieter-Bibliotheken (melden Sie diese an diese Projekte).
Sicherung Ihres Accounts
Wir empfehlen diese Praktiken, um Ihren Account sicher zu halten:
- Verwenden Sie ein starkes, eindeutiges Passwort, das nicht mit anderen Diensten geteilt wird;
- Geben Sie Ihre Anmeldedaten nicht an andere Feier-Mitglieder weiter – laden Sie diese stattdessen ein;
- Melden Sie sich ab, wenn Sie gemeinsame oder öffentliche Computer nutzen;
- Kontaktieren Sie uns sofort, wenn Sie unbekannte Account-Aktivitäten bemerken.
Sicherheitsupdates
Sicherheitsupdates werden für den gehosteten Dienst bereitgestellt. Bei kritischen Vorfällen streben wir an, betroffene Nutzer sofort zu kontaktieren, wenn wir genug überprüfte Informationen haben, um nützliche Hinweise zu geben.