Sicherheit

Wie man eine Sicherheitsanfälligkeit meldet und was danach passiert.

Eine Sicherheitsanfälligkeit melden

Wenn Sie glauben, eine Sicherheitsanfälligkeit in der Conzent-Plattform, dem Zustimmungsbanner oder dem Open-Source Conzent OCI-Kern gefunden zu haben, möchten wir davon erfahren.

  • E-Mail: support@getconzent.com oder lennart@getconzent.com, um den Gründer direkt zu erreichen
  • Maschinenlesbarer Kontakt: /.well-known/security.txt (RFC 9116)

Bitte öffnen Sie kein öffentliches GitHub-Problem für einen Sicherheitsbericht. Unser Kern ist Open Source, daher ist ein öffentlicher Bericht ein funktionierender Exploit, der allen bekannt ist, die ihn ausführen, einschließlich Personen, die nicht schnell patchen können. Schreiben Sie uns stattdessen eine E-Mail, und wir werden koordinieren.

Was Sie einfügen sollten

Ein Bericht, auf den wir sofort reagieren können, enthält normalerweise: die betroffene URL, den Endpunkt oder die Datei; was ein Angreifer erreichen kann; die Schritte zur Reproduktion; und alles, was Sie verwendet haben, um es zu finden. Ein kurzer Proof of Concept ist mehr wert als eine lange Beschreibung. Schreiben Sie auf Englisch oder Dänisch.

Was als Nächstes passiert

PhaseUnser Engagement
BestätigungInnerhalb von 2 Werktagen
Erstbewertung, einschließlich ob wir zustimmen, dass es sich um eine Sicherheitsanfälligkeit handelt und deren SchwereInnerhalb von 5 Werktagen
Sanierungsplan mit einem ZielterminMit der Bewertung oder sobald es die Untersuchung zulässt
Bestätigung, sobald es behoben istWenn der Fix bereitgestellt wird und, wo relevant, an selbstgehostete Benutzer veröffentlicht wird

Werktage sind Montag bis Freitag, ausgenommen dänische Feiertage. Ein Bericht, der aktive Ausnutzung oder exponierte Kundendaten zeigt, wird als Vorfall behandelt und hat Vorrang vor allem anderen.

Sie werden von einem Ingenieur betreut, der den Code lesen und ändern kann, nicht von einer Triage-Warteschlange. Das ist ein echter Vorteil unserer Größe, und es ist der Grund, warum diese Zeitfenster kurz und nicht nur wünschenswert sind.

Was wir von Ihnen erwarten

  • Geben Sie uns angemessene Zeit, um das Problem zu beheben, bevor Sie es öffentlich machen. Wir werden einen Zeitrahmen mit Ihnen vereinbaren, anstatt einen aufzuzwingen, und wir werden Sie nicht bitten, unbegrenzt still zu bleiben.
  • Testen Sie nur gegen Ihr eigenes Konto, Ihre eigenen Websites oder eine lokale Conzent OCI-Installation. Greifen Sie nicht auf die Daten anderer zu, ändern Sie sie nicht oder behalten Sie sie nicht.
  • Führen Sie keine Denial-of-Service-Tests durch, senden Sie keinen Spam oder verwenden Sie Social Engineering gegen unser Personal oder unsere Kunden.
  • Wenn Sie auf persönliche Daten stoßen, stoppen Sie und teilen Sie uns mit, was Sie gesehen haben, anstatt es zu sammeln.

Wenn Sie das oben Genannte in gutem Glauben befolgen, werden wir keine rechtlichen Schritte gegen Sie einleiten, und wir werden dies schriftlich bestätigen, falls Sie es benötigen.

Anerkennung

Wir führen derzeit kein bezahltes Bug-Bounty-Programm. Wir freuen uns, Sie namentlich in den Versionshinweisen und hier zu erwähnen, wenn Sie das möchten, und wir werden Ihnen ehrlich mitteilen, wenn ein Bericht ein Duplikat oder außerhalb des Geltungsbereichs ist, anstatt Sie warten zu lassen.

Außerhalb des Geltungsbereichs

Berichte, die nur aus automatisierten Scanner-Ausgaben bestehen, fehlenden Sicherheitsheadern ohne nachgewiesene Auswirkungen, fehlenden SPF-, DKIM- oder DMARC-Einträgen, schwachen TLS-Verschlüsselungen ohne funktionierenden Angriff, Self-XSS oder Problemen, die ein kompromittiertes Gerät oder physischen Zugriff erfordern, sind im Allgemeinen außerhalb des Geltungsbereichs. Wenn Sie einen echten Einfluss zeigen können, senden Sie ihn trotzdem und erklären Sie die Auswirkungen.

Der Open-Source-Kern

Conzent OCI wird unter der Apache 2.0-Lizenz veröffentlicht, sodass Sie den genauen Code lesen können, der sowohl unseren Cloud-Dienst als auch selbstgehostete Installationen betreibt. Sicherheitsanfälligkeiten im Kern betreffen Personen, die ihn auf ihrer eigenen Infrastruktur ausführen, daher veröffentlichen wir, wo ein Fix für sie wichtig ist, in den Versionshinweisen und, wenn die Schwere es rechtfertigt, als Hinweis im Repository.

Wenn Sie Conzent OCI selbst ausführen, ersetzen Sie /.well-known/security.txt durch Ihre eigenen Kontaktdaten, bevor Sie es bereitstellen: In Ihrer Installation sollte diese Datei auf Sie verweisen.