Sicherheitsprobleme bitte vertraulich an [email protected] melden.
Security Contact
Bitte möglichst eine nachvollziehbare Beschreibung, betroffene Systeme, reproduzierbare Schritte und – soweit erforderlich – einen minimalen Proof of Concept mitsenden.
Erlaubte Sicherheitsforschung
24nodes begrüßt gutgläubige Sicherheitsforschung an öffentlich erreichbaren Systemen, die unmittelbar von 24nodes betrieben werden, sofern die nachfolgenden Regeln eingehalten werden.
- Tests auf das notwendige Minimum beschränken.
- Keine Denial-of-Service- oder Distributed- Denial-of-Service-Tests.
- Keine Social-Engineering-Angriffe gegen Betreiber, Nutzer oder Dienstleister.
- Keine physischen Angriffe.
- Keine absichtliche Beschädigung, Löschung oder Veränderung von Daten.
- Keine Einsicht in Daten Dritter über das unbedingt erforderliche Minimum hinaus.
- Keine dauerhafte Zugriffsmöglichkeit, Backdoor oder Persistenz hinterlassen.
- Sicherheitslücken vertraulich melden und vor einer öffentlichen Offenlegung angemessene Zeit zur Prüfung und Behebung geben.
Daten Dritter
Falls bei einem Test unbeabsichtigt personenbezogene Daten, Zugangsdaten oder sonstige nicht öffentliche Informationen Dritter sichtbar werden, darf nicht weiter auf diese Daten zugegriffen werden. Die Untersuchung ist an dieser Stelle zu beenden und der Sachverhalt ist unverzüglich zu melden.
Good-Faith-Forschung
Forschung, die in gutem Glauben erfolgt und diese Regeln einhält, wird von 24nodes grundsätzlich als legitime Sicherheitsforschung behandelt. Dies gilt nicht für rechtswidrige Handlungen oder Aktivitäten, die über den für die Feststellung einer Schwachstelle notwendigen Umfang hinausgehen.
Keine Vergütungszusage
Es besteht derzeit kein Bug-Bounty-Programm. Eine Meldung begründet keinen Anspruch auf Vergütung, Prämien oder sonstige Leistungen, sofern dies nicht vorher ausdrücklich vereinbart wurde.
Keine Reaktions-SLA
Für die Bearbeitung von Sicherheitsmeldungen besteht keine garantierte Reaktions- oder Behebungszeit. Kritische Meldungen werden nach Möglichkeit priorisiert.
English summary
Good-faith security research is welcome when it is limited to the minimum necessary proof of concept. Do not perform DoS or DDoS testing, social engineering, physical attacks, persistence, destructive actions or access to third-party data. Report vulnerabilities confidentially to [email protected] .