Verantwortliche Offenlegung

Wir betrachten die Sicherheit unserer Systeme als oberste Priorität. Aber egal, wie viel Aufwand wir in die Systemsicherheit investieren, es könnten dennoch Schwachstellen vorhanden sein.

Wenn Sie eine Schwachstelle entdecken, möchten wir gerne davon erfahren, damit wir so schnell wie möglich geeignete Maßnahmen ergreifen können. Wir würden Ihre Hilfe beim Schutz unserer Kunden und Systeme sehr schätzen.

Bitte folgen Sie den folgenden Schritten:

  • Senden Sie Ihre Ergebnisse per E-Mail an responsibledisclosure@weareblox.com.
  • Nutzen Sie die entdeckte Schwachstelle oder das Problem nicht aus, indem Sie beispielsweise mehr Daten herunterladen als nötig, um die Schwachstelle zu demonstrieren, oder indem Sie die Daten anderer Personen löschen oder ändern.
  • Offenbaren Sie das Problem niemandem, bis es gelöst ist.
  • Verwenden Sie keine Angriffe auf die physische Sicherheit, Social Engineering, Distributed-Denial-of-Service-Angriffe, Spam oder Anwendungen Dritter.
  • Stellen Sie ausreichende Informationen zur Verfügung, um das Problem zu reproduzieren, damit wir es so schnell wie möglich beheben können. In der Regel reichen die IP-Adresse oder die URL des betroffenen Systems und eine Beschreibung der Schwachstelle aus, doch komplexe Schwachstellen können eine weitergehende Erklärung erfordern, beispielsweise Screenshots der zur Reproduktion der Schwachstelle notwendigen Schritte oder Angaben zur verwendeten Software, mit der die Schwachstelle gefunden wurde.

Was wir versprechen:

  • Wir werden innerhalb von 30 Werktagen auf Ihren Bericht mit unserer Bewertung des Berichts und einem voraussichtlichen Lösungstermin antworten.
  • Wenn Sie die obigen Anweisungen befolgt haben, werden wir keine rechtlichen Schritte in Bezug auf den Bericht gegen Sie einleiten.
  • Wir werden Ihren Bericht streng vertraulich behandeln und Ihre persönlichen Daten nicht ohne Ihre Erlaubnis an Dritte weitergeben.
  • Wir werden Sie über den Fortschritt bei der Lösung des Problems auf dem Laufenden halten.
  • In den öffentlichen Informationen zum gemeldeten Problem nennen wir Ihren Namen als Entdecker des Problems (es sei denn, Sie wünschen etwas anderes).
  • Als Zeichen unserer Dankbarkeit für Ihre Unterstützung bieten wir eine Belohnung für jede Meldung eines Sicherheitsproblems, das uns bisher nicht bekannt war und erhebliche Auswirkungen für uns oder unsere Kunden hat. Die Höhe der Belohnung wird anhand der Schwere des Problems und der Qualität der Meldung festgelegt. Wir bieten eine Belohnung von 10 € für geringes Risiko, 25 € für mittleres Risiko und 50 € für hohes Risiko, wie von BLOX festgelegt.

Wir bemühen uns, alle Probleme so schnell wie möglich zu lösen, und wir möchten eine aktive Rolle bei der endgültigen Veröffentlichung des Problems nach dessen Behebung spielen.

Triviale Sicherheitsprobleme:

Sicherheitsprobleme mit den folgenden Eigenschaften werden nicht als zu meldende Schwachstellen erkannt. Sollte jedoch eine Kombination solcher Probleme eine Sicherheitslücke darstellen, möchten wir davon erfahren. Das Problem wird geprüft und mit einer angemessenen Belohnung honoriert.

  • Allgemeine Fehlermeldungen bezüglich Anwendungs- oder Serverfehler
  • HTTP 404 und andere Nicht-HTTP-200-Fehlermeldungen
  • Die Zugänglichkeit öffentlicher Dateien und Verzeichnisse (wie robots.txt)
  • CSRF-Probleme in Bereichen der Website, die anonymen Nutzern zur Verfügung stehen
  • CSRF-Probleme, die für Benutzer keine (erheblichen) unerwünschten Konsequenzen haben
  • Verfolge HTTP-Funktionen, die aktiv sein können
  • SSL-Angriffe wie BEAST, BREACH, Neuverhandlung
  • SSL-Forward-Secrecy wird nicht verwendet
  • Funktionen des Anti-MIME-Sniffing-Headers X-Content-Type
  • Das Fehlen von HTTP-Sicherheitsheadern
  • Das Vorhandensein von HTTPS Mixed Content-Skripten / Fehlermeldungen