Responsible Disclosure

Verantwortungsbewusste Offenlegung von Sicherheitsschwachstellen

Für uns bei Viacryp ist die Sicherheit unserer Systeme besonders wichtig. Trotz unserer Bemühungen, den Schutz unserer Systeme sicherzustellen, kann es zu Schwachstellen kommen.

Sollten Sie eine solche Schwachstelle in einem unserer Systeme gefunden haben, freuen wir uns über eine Mitteilung, sodass wir so schnell wie möglich Maßnahmen ergreifen können. Wir möchten an dieser Stelle gerne mit Ihnen zusammenarbeiten, um unsere Kunden und unsere Systeme besser schützen zu können.

Wir bitten Sie

  • ihre Feststellungen an folgende Adresse zu mailen: info@viacryp.eu. Verschlüsseln Sie diese bitte mittels unseres PGP-Schlüssels
    um zu verhindern, dass die Informationen in verkehrte Hände gelangen können.
  • das Problem nicht auszunutzen, indem Sie beispielsweise mehr Daten als notwendig herunterladen, um das Leck sichtbar zu machen oder Daten Dritter einsehen, löschen oder anpassen.
  • das Problem nicht mit anderen zu teilen, bis dieses behoben wurde, und alle vertraulichen Daten, die Sie über das Leck erhalten haben, direkt nach der Schließung des Lecks zu löschen.
  • keine Angriffe auf physische Sicherungen, social engineering, distributed denial of service, Spam oder Anwendungen Dritter zu nutzen, und
  • ausreichend Informationen zu übermitteln, sodass wir das Problem reproduzieren und so schnell wie möglich lösen können. In den meisten Fällen sind die IP-Adresse oder die URL des betroffenen Systems und eine Umschreibung der Sicherheitslücke ausreichend, jedoch könnten bei komplexeren Sicherheitslücken auch weitere Informationen von Nöten sein.

Wir versprechen

  • innerhalb von 3 Arbeitstagen auf Ihre Meldung zu reagieren.
  • dass wir, sollten Sie die oben genannten Bedingungen erfüllt haben, keine juristischen Schritte bzgl. dieser Meldung gegen Sie einleiten werden.
  • dass wir Ihre Meldung vertraulich behandeln und Ihre persönlichen Daten nicht ohne Ihre Zustimmung Dritten zugänglich machen werden, es sei denn, dies ist auf Grund von gesetzlichen Verpflichtungen unsererseits unumgänglich. Das Einreichen von Meldungen unter einem Pseudonym ist möglich.
  • dass wir Sie über den Fortschritt der Problemlösung unterrichten.
  • dass wir Sie, sofern Sie das wünschen, in Berichterstattungen über dieses Problem als den Entdecker benennen werden.
  • für jede Meldung einer uns noch nicht bekannten Sicherheitslücke bieten wir Ihnen einen Gutschein an in Höhe von €50,-.

Wir versuchen alle Probleme so schnell wie möglich zu lösen und wir werden gerne bei einer eventuellen Publikation nach erfolgter Problemlösung einbezogen.