Schwachstelle melden
Wenn Sie eine Schwachstelle in Fyndwerk gefunden haben, wollen wir davon hören, und wir gehen nicht gegen Sie vor, weil Sie es uns sagen.
Wohin Sie schreiben
Schicken Sie es an [SECURITY_EMAIL]. Wenn Sie lieber verschlüsseln, liegt der Schlüssel unter [SECURITY_KEY_URL].
Sagen Sie uns, was Sie gefunden haben, wo, und wie man es sieht. Eine Anfrage, ein Screenshot oder eine kurze Aufnahme ist mehr wert als ein Scanner-Bericht.
Was wir zusagen
- Wir bestätigen den Eingang Ihrer Meldung binnen drei Arbeitstagen.
- Wir sagen Ihnen binnen zehn Arbeitstagen, was wir davon halten und ob wir es beheben.
- Wir sagen Ihnen, wann es behoben ist, und wir sagen, wie lange wir voraussichtlich brauchen, wenn es länger dauert.
- Wir nennen Sie beim Fix, wenn Sie genannt werden wollen, und wir nennen Sie nicht, wenn Sie das nicht wollen.
Was Sie testen dürfen und was nicht
Testen Sie die Plattform und ihre API. Nutzen Sie eigene Konten und hören Sie auf, sobald Sie gezeigt haben, dass etwas möglich ist.
Lesen, ändern oder behalten Sie keine Daten anderer Menschen, fahren Sie keine Last- oder Denial-of-Service-Tests, setzen Sie kein Social Engineering gegen Personen ein, und gehen Sie nicht in die Systeme Dritter. Wenn Sie an Daten gekommen sind, die nicht Ihre sind: aufhören, uns Bescheid sagen, löschen.
Software-Stückliste
Jeder Build erzeugt eine Liste der Software, aus der Fyndwerk gebaut ist, mit Versionen, damit eine neu veröffentlichte Schwachstelle mit dem abgeglichen werden kann, was tatsächlich läuft.
Die veröffentlichte Liste wird unter [SBOM_URL] liegen. Der Build-Job, der sie veröffentlicht, ist noch nicht eingerichtet, deshalb liegt hinter dieser Adresse heute nichts.