AnnexProof
Richtlinie zur Meldung von Schwachstellen (CVD)
Hinweis zur Übersetzung. Diese deutsche Fassung ist eine Übersetzung. Bei Abweichungen ist die polnische Fassung maßgeblich; eine englische Fassung ist ebenfalls verfügbar. Die rechtliche Prüfung der deutschen Fassung steht noch aus.
Wenn Sie eine Schwachstelle in AnnexProof finden, teilen Sie es uns bitte mit. So behandeln wir Schwachstellen in unserem eigenen Produkt, nach der guten Praxis, die der Cyber Resilience Act von Herstellern erwartet.
1. Geltungsbereich
- annexproof.com (diese Website),
- app.annexproof.com (die Anwendung),
- der Dienst AnnexProof.
2. So melden Sie
Schreiben Sie an security@annexproof.com, auf Englisch oder Polnisch. Am meisten helfen uns:
- die betroffene URL oder Komponente;
- die Schritte, mit denen sich das Problem nachvollziehen lässt;
- die Auswirkungen: was ein Angreifer damit tun könnte;
- Ihre Kontaktdaten und ob Sie namentlich genannt werden möchten.
Unseren PGP-Schlüssel stellen wir auf Anfrage bereit. Dieselbe Adresse steht in /.well-known/security.txt.
3. Was wir nach Ihrer Meldung tun
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Wir bewerten das Problem und informieren Sie mindestens alle 14 Tage über den Fortschritt.
- Die Offenlegung stimmen wir mit Ihnen ab. Standardmäßig veröffentlichen wir Einzelheiten 90 Tage nach der Meldung oder früher, sobald eine Korrektur ausgerollt ist.
- Mit Ihrer Zustimmung nennen wir Sie als die Person, die das Problem gemeldet hat.
- Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien für Meldungen.
4. Forschung in gutem Glauben
Gegen Personen, die in gutem Glauben nach Schwachstellen suchen und diese Richtlinie einhalten, gehen wir nicht rechtlich vor. Guter Glaube bedeutet hier: Sie schaden unseren Nutzern nicht, Sie stören den Dienst nicht, und Sie geben uns Zeit für eine Korrektur, bevor Sie das Problem öffentlich beschreiben. Diese Zusage gilt für uns; für andere Unternehmen oder Behörden können wir nicht sprechen.
5. Nicht im Geltungsbereich
- Denial-of-Service-Angriffe (DoS) sowie Last- und Volumentests.
- Social Engineering und Phishing, gegen uns oder unsere Kunden.
- Physische Angriffe.
- Spam sowie Ergebnisse automatischer Scanner ohne nachgewiesene Auswirkung.
- Zugriff auf Daten anderer oder deren Änderung über das hinaus, was zum Nachweis des Problems nötig ist. Wenn Sie auf Daten anderer stoßen, brechen Sie ab und melden Sie es uns.
6. Schwachstellen in Produkten unserer Kunden
Über diesen Kanal nehmen wir Meldungen zu AnnexProof selbst entgegen. Eine Schwachstelle im Produkt eines anderen Herstellers, auch eines unserer Kunden, melden Sie bitte direkt diesem Hersteller: über seine PSIRT-Seite, seine CVD-Richtlinie oder seine security.txt. Das finden Sie mit dem CRA Snapshot heraus.