Verantwortungsvolle Offenlegungspolitik
Einführung
CMI Media („Wir“, „Uns“, „Unser“) schätzt und würdigt die Identifizierung und Meldung von Sicherheitsschwachstellen, die von wohlmeinenden, ethischen Sicherheitsforschern („Sie“) durchgeführt werden.
Diese Richtlinie zur Offenlegung von Sicherheitslücken gilt für alle Sicherheitslücken, die Sie uns zu melden gedenken. Wir empfehlen Ihnen, diese Richtlinie zur Offenlegung von Sicherheitslücken vollständig zu lesen, bevor Sie eine Sicherheitslücke melden, und sie stets zu befolgen.
Wir bieten kein Bug-Bounty-Programm oder finanzielle Belohnungen für verantwortungsvolle Enthüllungen an, und Entschädigungsanträge werden nicht in Übereinstimmung mit dieser Richtlinie für verantwortungsvolle Enthüllungen berücksichtigt.
Berichterstattung
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, senden Sie uns Ihren Bericht bitte an die folgende E-Mail-Adresse: privacy-support@cmimediagroup.com
Ihr Bericht sollte Einzelheiten enthalten über:
- Die Website, Domain, IP oder Seite, auf der die Schwachstelle beobachtet werden kann.
- Schritte zur Reproduktion, die ein gutartiger, nicht destruktiver Proof of Concept sein sollten. So können Sie sicherstellen, dass der Bericht schnell und präzise ausgewertet werden kann.
Wenn Sie Bedenken oder Fragen in Bezug auf die Berichterstattung haben, wenden Sie sich bitte per E-Mail an privacy-support@cmimediagroup.com.
Was Sie erwarten können
Wir sind bestrebt, den Erhalt Ihres Schwachstellenberichts innerhalb von 5 Arbeitstagen zu bestätigen und Ihren Bericht innerhalb von 10 Arbeitstagen zu bearbeiten. Außerdem halten wir Sie über unsere Fortschritte und den Abschluss von Abhilfemaßnahmen auf dem Laufenden. Wir können Sie kontaktieren, wenn wir weitere Informationen zu Ihrem Bericht benötigen.
Die Behebung der gemeldeten Schwachstellen wird anhand der Auswirkungen, des Schweregrads und der Komplexität der Schwachstellenausnutzung bewertet. Die Bearbeitung von Schwachstellenberichten kann einige Zeit in Anspruch nehmen. Sie können sich gerne nach dem Status erkundigen, aber wir bitten Sie, dies nicht öfter als einmal alle 14 Tage zu tun, damit sich unsere Teams auf die Behebung konzentrieren können.
Beratung
Sie dürfen NICHT:
- Gegen geltende Gesetze oder Vorschriften verstoßen.
- auf unnötige, übermäßige oder erhebliche Datenmengen zuzugreifen oder Daten in unseren Systemen oder Diensten zu verändern.
- Unsere Dienste oder Systeme zu stören, invasive oder zerstörerische Scanning-Tools mit hoher Intensität zu verwenden, um Schwachstellen zu finden oder irgendeine Form der Dienstverweigerung zu versuchen.
- Reichen Sie Berichte über nicht ausnutzbare Schwachstellen ein oder Berichte, die darauf hinweisen, dass die Dienste nicht vollständig mit den „Best Practices“ übereinstimmen, z. B. fehlende Sicherheits-Header.
- Übermitteln Sie Berichte über Schwachstellen in der TLS-Konfiguration, z.B. „schwache“ Cipher-Suite-Unterstützung oder das Vorhandensein von TLS1.0-Unterstützung.
- Social Engineering, „Phishing“ oder physische Angriffe auf unsere Mitarbeiter oder Infrastruktur.
- Fordern Sie eine finanzielle Entschädigung für die Offenlegung von Sicherheitslücken.
Sie müssen:
- Halten Sie stets die Datenschutzbestimmungen ein und verletzen Sie nicht die Privatsphäre unserer Nutzer, Mitarbeiter, Auftragnehmer, Dienste oder Systeme. Sie dürfen zum Beispiel keine Daten, die Sie von den Systemen oder Diensten abgerufen haben, weitergeben, weiterverteilen oder nicht ordnungsgemäß sichern.
- Löschen Sie alle Daten, die Sie während Ihrer Nachforschungen erhalten haben, sicher, sobald sie nicht mehr benötigt werden oder innerhalb von 1 Monat nach Behebung der Schwachstelle, je nachdem, was zuerst eintritt (oder wie es das Datenschutzgesetz vorschreibt).
Rechtliches
Diese Richtlinie ist so konzipiert, dass sie mit der gängigen Praxis der Offenlegung von Schwachstellen vereinbar ist. Sie geben Ihnen nicht die Erlaubnis, in einer Weise zu handeln, die mit dem Gesetz unvereinbar ist oder die dazu führen könnte, dass wir gegen rechtliche Verpflichtungen verstoßen.