Bei ActorDo, setzen wir uns dafür ein, das höchste Maß an Sicherheit, Integrität und Vertrauen für unsere Nutzer, Partner und Systeme zu gewährleisten.
Erfahren Sie mehr über Actor Datensicherheit und Datenschutzerklärung
Unser Vulnerability Disclosure Program (VDP) ist darauf ausgelegt, Sicherheitsforschern, ethischen Hackern und der Community einen klaren, sicheren und verantwortungsbewussten Weg zu bieten, Sicherheitslücken in unseren Produkten und Diensten zu melden.
Dieses Programm fördert die Zusammenarbeit und verantwortungsvolle Offenlegung und ermöglicht es uns, Risiken zu identifizieren, zu beheben und zu minimieren, bevor sie ausgenutzt werden können.
Geltungsbereich
Im Geltungsbereich enthaltene Systeme/Vermögenswerte umfassen (aber nicht darauf beschränkt):
- ActorDo-Webanwendungen und APIs
- Backend-Dienste, Microservices und Cloud-Infrastruktur
- Interne Systeme, soweit durch vorherige Genehmigung gestattet (siehe Kontakt)
Außerhalb des Geltungsbereichs liegende Systeme/Vermögenswerte umfassen:
- Drittanbieter-Dienste, Integrationen oder Abhängigkeiten, die nicht von ActorDo entwickelt wurden
- Physische Angriffe / Hardware (z. B. Rechenzentren, Geräte, sofern nicht ausdrücklich autorisiert)
- Social Engineering, Phishing oder Identitätsvortäuschung (sofern nicht schriftlich ausdrücklich autorisiert)
- Fehler ohne Sicherheitsrelevanz oder Funktionswünsche
- Jegliche Tests, die zu Dienstunterbrechungen oder einem Denial-of-Service führen könnten
Damit eine Schwachstelle berücksichtigt wird, sollte sie:
- Sich befinden in der neueste öffentlich freigegebene Version (oder offiziell freigegebene Beta)
- Führen zu einem Sicherheitsauswirkung (z. B. Datenleck, Rechteeskalation, Remote-Code-Ausführung, Umgehung von Kontrollen)
Leitlinien & Verhaltensregeln
Wenn Sie teilnehmen, befolgen Sie bitte diese Regeln, um Anspruch auf Anerkennung oder Belohnungen zu behalten:
- Keinen Schaden anrichten
- Löschen oder Ändern Sie keine Daten und unterbrechen Sie nicht den normalen Betrieb.
- Vermeiden Sie störende Aktionen (z. B. das Auslösen von DDoS-Angriffen oder das Herbeiführen von Dienstverschlechterungen).
- Begrenzen Sie Ihre Tests
- Versuchen Sie nicht, auf nicht-öffentliche Daten zuzugreifen oder diese zu manipulieren, außer soweit dies unbedingt erforderlich ist, um die Schwachstelle zu demonstrieren.
- Wenn möglich, verwenden Sie eine Testumgebung oder ein Nicht-Produktivkonto.
- Vertraulichkeit
- Machen Sie die Ergebnisse nicht öffentlich (Blogs, soziale Medien usw.), bevor ActorDo angemessene Zeit zur Reaktion und Behebung hatte (siehe „Zeitpunkt der Offenlegung“).
- Teilen oder verkaufen Sie die Informationen nicht an Dritte.
- Kein Social Engineering
- Phishing, Identitätsvortäuschung oder ähnliche Techniken sind nicht zulässig, es sei denn, sie sind ausdrücklich erlaubt.
- Beachten Sie Datenschutz- und rechtliche Vorgaben
- Verstoßen Sie nicht gegen Datenschutzgesetze und greifen Sie nicht auf sensible persönliche Daten zu, die über das zur Demonstration des Fehlers Notwendige hinausgehen.
- Halten Sie sich an geltende lokale Gesetze, Vorschriften und bewährte Verfahren.
- Offenlegung und Koordination
- Geben Sie uns Zeit (in der Regel 90 Tage), das Problem zu beheben, bevor Sie es öffentlich machen, sofern nichts anderes vereinbart wurde.
- Wenn Sie eine frühere Offenlegung für gerechtfertigt halten (z. B. bei Exploit-Risiko), benachrichtigen Sie uns bitte, damit wir einen kürzeren Zeitplan koordinieren können.
Verstöße gegen diese Regeln (z. B. destruktive Handlungen, öffentliche Offenlegung ohne Abstimmung) können dazu führen, dass eine Einreichung für eine Belohnung oder öffentliche Anerkennung nicht mehr berücksichtigt wird.
Meldung einer Schwachstelle
Was in Ihrem Bericht enthalten sein sollte
Senden Sie Ihren Bericht an alex@actordo.com und fügen Sie Folgendes bei:
- Eine kurze Beschreibung des Problems
- Schritte zur Reproduzierung oder Proof-of-Concept
- Betroffenes System oder URL
- (Optional) Ihr Name oder Handle für eine Nennung
Wir bestätigen den Eingang Ihres Berichts innerhalb von 5 Werktage und Sie auf dem Laufenden halten, während wir an einer Lösung arbeiten. Nicht jede Einsendung erhält eine Bestätigung, wenn sie nicht als gültig angesehen wird.
Bitte geben Sie in Ihrer Meldung an, ob Sie anonym bleiben oder öffentlich genannt werden möchten.
Anerkennung & Belohnungen
- Wir können Dankeschön-Belohnungen oder öffentliche Anerkennung je nach Auswirkung und Klarheit anbieten.
- Belohnungen liegen im Ermessen und hängen von der Schwere sowie der Qualität des Berichts ab.
- Doppelte oder geringfügige Befunde sind möglicherweise nicht berechtigt.
Sicherer Hafen
Wenn Sie diese Richtlinie in gutem Glauben befolgen, sind Sie vor rechtlichen Schritten geschützt im Zusammenhang mit Ihrer Forschung.
Vielen Dank, dass Sie uns helfen, ActorDo sicher zu halten.
