CyberGrid begrüßt Meldungen von Sicherheitslücken, die unsere Systeme, Anwendungen, Services oder Infrastruktur betreffen könnten.
Wenn Sie der Meinung sind, eine Sicherheitslücke identifiziert zu haben, melden Sie diese bitte verantwortungsvoll an:
Verantwortungsvolle Offenlegung
Wenn Sie nach Treu und Glauben handeln und diese Richtlinie befolgen:
- betrachten wir Ihre Sicherheitsforschung als autorisiert,
- werden wir keine rechtlichen Schritte gegen Sie einleiten,
- arbeiten wir mit Ihnen zusammen, um die Schwachstelle zu validieren und zu beheben,
- bitten wir Sie, die Sicherheitslücke vertraulich zu behandeln, bis die Behebung abgeschlossen oder eine koordinierte Offenlegung vereinbart wurde.
Was wir von Sicherheitsforschenden erwarten
- Vermeiden Sie die Beeinträchtigung oder Unterbrechung von Diensten.
- Greifen Sie nicht auf Daten zu und verändern Sie keine Daten.
- Führen Sie nur die minimal notwendigen Tests durch, um die Schwachstelle zu verifizieren.
- Melden Sie Sicherheitslücken zeitnah.
- Beenden Sie Ihre Tests unverzüglich, wenn Sie auf personenbezogene, vertrauliche oder kundenspezifische Informationen stoßen.
Geltungsbereich
Diese Richtlinie gilt für alle Produkte, Services und öffentlich zugänglichen Systeme, die von CyberGrid betrieben oder verwaltet werden.
Nicht im Geltungsbereich
Die folgenden Aktivitäten sind nicht autorisiert:
- Denial-of-Service-(DoS/DDoS)-Tests
- Social Engineering
- Phishing-Angriffe
- Tests der physischen Sicherheit
- Brute-Force-Angriffe
- Credential Stuffing
- Datenexfiltration
- Bereitstellung oder Verbreitung von Malware
- Tests an kundeneigenen Systemen
- Tests an Drittsystemen, die nicht von CyberGrid betrieben werden
Richtlinien für die Meldung
Um uns die Untersuchung Ihrer Meldung zu erleichtern, stellen Sie bitte nach Möglichkeit folgende Informationen bereit:
- Beschreibung der Sicherheitslücke
- Betroffenes System oder betroffene URL
- Schritte zur Reproduktion
- Mögliche Auswirkungen
- Screenshots oder sonstige Nachweise
Meldungen können auch anonym eingereicht werden.
Unsere Zusagen
CyberGrid bemüht sich:
- gemeldete Schwachstellen so schnell wie angemessen möglich zu prüfen und zu validieren,
- mit den meldenden Personen in Kontakt zu bleiben, sofern Kontaktdaten angegeben wurden und weitere Informationen erforderlich sind,
- die Offenlegung von Sicherheitslücken bei Bedarf mit den Forschenden zu koordinieren,
- gemeldete Sicherheitslücken gemäß dem internen Vulnerability-Management-Prozess von CyberGrid zu behandeln.
Kontakt: security@cyber-grid.com