Sicherheit

Responsible Disclosure: Richtlinie zur Meldung von Schwachstellen

Wenn Sie eine Schwachstelle in unseren Diensten finden, geben Sie uns bitte Bescheid. Diese Responsible-Disclosure-Richtlinie beschreibt, was sie umfasst, wie Sie eine Meldung vorbereiten, welche Tests Sie unterlassen sollten und was nach Ihrer Meldung geschieht.

Geltungsbereich

Diese Richtlinie gilt für die Domain innovix.pl und ihre Subdomains - unsere Website, das Kontaktformular und die Dienste, die unter dieser Domain laufen.

Nicht erfasst sind:

  • die Systeme unserer Kunden - auch solche, die wir für sie entwickeln oder testen; melden Sie die Schwachstelle bitte dem Eigentümer des Systems,
  • Dienste externer Anbieter, die wir nutzen (z. B. Hosting und E-Mail) - melden Sie die Schwachstelle bitte direkt dem Anbieter,
  • Produkte von Innovix (NIS2 Shield, LegalAI Analytics, SecureWorkspace) - sie befinden sich in Entwicklung und sind von dieser Richtlinie derzeit nicht erfasst.

So melden Sie eine Schwachstelle

Schreiben Sie an audyty@innovix.pl mit dem Betreff „Meldung einer Schwachstelle“. Dieselbe Adresse nennt die Datei /.well-known/security.txt im Format nach RFC 9116. Sie können uns auf Englisch oder Polnisch schreiben.

Einen PGP-Schlüssel veröffentlichen wir nicht. Bitte nehmen Sie deshalb keine personenbezogenen Daten anderer Personen und keine vollständigen Zugangsdaten in Ihre Meldung auf. Wenn Ihre Beschreibung sensible Informationen erfordert, weisen Sie in Ihrer ersten Nachricht darauf hin - wir vereinbaren dann einen sicheren Weg, sie zu übermitteln.

Was Ihre Meldung enthalten sollte

  • die URL oder den Namen des betroffenen Dienstes,
  • die Art der Schwachstelle und ihre möglichen Auswirkungen,
  • die Schritte zur Reproduktion und, wenn möglich, einen minimalen Nachweis (Proof of Concept),
  • Datum und Uhrzeit Ihrer Tests sowie die IP-Adresse, von der aus Sie getestet haben - so können wir Ihre Tests in den Logs von einem Angriff unterscheiden,
  • die Adresse, an die wir antworten sollen.

Regeln für Tests

Bitte beachten Sie beim Testen:

  • Führen Sie keine Denial-of-Service-Angriffe (DoS, DDoS) und keine Lasttests durch.
  • Greifen Sie nicht auf Daten anderer Personen zu, und ändern oder löschen Sie solche Daten nicht.
  • Setzen Sie kein Social Engineering (z. B. Phishing oder Anrufe bei unseren Mitarbeitenden) und keine physischen Tests ein.
  • Senden Sie das Kontaktformular nicht massenhaft ab und verwenden Sie keine Scanner, die viel Datenverkehr erzeugen - unser Server setzt Limits und sperrt IP-Adressen vorübergehend.
  • Testen Sie nur so weit, wie es zur Bestätigung der Schwachstelle nötig ist, und nutzen Sie sie nicht weiter aus.
  • Veröffentlichen Sie die Schwachstelle nicht, bevor wir sie behoben oder mit Ihnen einen Termin für die Veröffentlichung vereinbart haben.

Handeln in gutem Glauben

Wenn Sie in gutem Glauben und im Einklang mit dieser Richtlinie handeln, werden wir im Zusammenhang mit Ihrer Meldung keine rechtlichen Schritte gegen Sie einleiten und keine Strafverfolgungsbehörden einschalten. Stoßen Sie beim Testen zufällig auf Daten anderer Personen, brechen Sie ab, kopieren Sie die Daten nicht und beschreiben Sie den Vorfall in Ihrer Meldung.

Diese Zusage gilt ausschließlich für Innovix - im Namen unserer Kunden oder externer Anbieter können wir sie nicht geben.

Was nach Ihrer Meldung geschieht

  1. Bestätigung - Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen.
  2. Bewertung - Wir prüfen die Meldung und teilen Ihnen mit, ob wir die Schwachstelle bestätigen und wie wir sie beheben wollen.
  3. Behebung und Veröffentlichung - Wir informieren Sie, sobald die Schwachstelle behoben ist; den Zeitpunkt einer möglichen Veröffentlichung stimmen wir mit Ihnen ab.

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Vergütung für Meldungen - für jede Meldung bedanken wir uns in unserer Antwort.

Untersuchungen durch Innovix

Einmal im Jahr untersuchen wir in einer zusammenfassenden Studie die Sicherheits-Header und die TLS-Konfiguration der Startseiten börsennotierter polnischer Unternehmen - passiv, so wie ein Browser, ohne Scans und ohne Zugriffsversuche. Unser Crawler gibt sich als InnovixHeaderSurvey zu erkennen. Umfang, Regeln und die Möglichkeit, eine Website auszuschließen, beschreiben wir in der Methodik der Untersuchung (auf Polnisch).

So schützen wir Kundendaten

  • Infrastruktur in der EU - Systeme und Projektdaten betreiben wir in Rechenzentren in der Europäischen Union oder in der Infrastruktur des Kunden.
  • Vertraulichkeit - Bevor wir über Details eines Systems sprechen, unterzeichnen wir eine Geheimhaltungsvereinbarung (NDA), und personenbezogene Daten, die uns im Projekt anvertraut werden, schützt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
  • Sicherheit im Entwicklungszyklus - Code-Review, statische Analyse und Abhängigkeitsanalyse in der CI/CD-Pipeline sowie ein Penetrationstest vor dem Release; Details auf der Seite Security by Design.
  • Verschlüsselte Verbindungen - Unsere Dienste laufen ausschließlich über HTTPS mit HSTS.

Wie wir die personenbezogenen Daten von Personen verarbeiten, die uns kontaktieren, beschreibt unsere Datenschutzerklärung. Wenn Sie Sicherheitstests für Ihre eigenen Systeme suchen, finden Sie alles Nötige unter Penetrationstests.

Aktualisiert am

Verwandte Themen