Dies ist eine Übersetzung, die nur zur Bequemlichkeit bereitgestellt wird. Die englische Version ist die einzige rechtlich bindende Version. Die englische Version anzeigen
Richtlinie zur Offenlegung von Schwachstellen
Last updated: May 10, 2023
Einführung
HyperGuest begrüßt Rückmeldungen von Sicherheitsforschern und der Öffentlichkeit, um unsere Sicherheit zu verbessern. Wenn Sie glauben, eine Schwachstelle, ein Datenschutzproblem, offengelegte Daten oder andere Sicherheitsprobleme in einem unserer Vermögenswerte entdeckt zu haben, möchten wir von Ihnen hören. Diese Richtlinie beschreibt die Schritte zur Meldung von Schwachstellen an uns, was wir erwarten und was Sie von uns erwarten können.
Dies ist eine Übersetzung, die nur zur Bequemlichkeit bereitgestellt wird. Die englische Version ist die einzige rechtlich bindende Version. Die englische Version anzeigen
Systeme im Umfang
Diese Richtlinie gilt für alle digitalen Vermögenswerte, die von HyperGuest besessen, betrieben oder verwaltet werden.
Außerhalb des Geltungsbereichs
- Vermögenswerte oder andere Ausrüstung, die nicht Eigentum der an dieser Richtlinie beteiligten Parteien sind.
Schwachstellen, die in Systemen außerhalb des Geltungsbereichs entdeckt oder vermutet werden, sollten dem entsprechenden Anbieter oder der zuständigen Behörde gemeldet werden.
Unsere Verpflichtungen
Wenn Sie mit uns zusammenarbeiten, können Sie gemäß dieser Richtlinie Folgendes von uns erwarten:
- Reagieren Sie umgehend auf Ihren Bericht und arbeiten Sie mit Ihnen zusammen, um Ihren Bericht zu verstehen und zu validieren;
- Bemühen Sie sich, Sie über den Fortschritt einer Schwachstelle während der Bearbeitung zu informieren;
- Arbeiten an der Behebung entdeckter Schwachstellen in angemessener Zeit, im Rahmen unserer betrieblichen Einschränkungen; und
- Erweitern Sie den Safe Harbor für Ihre Sicherheitsforschung, die sich auf diese Richtlinie bezieht.
Unsere Erwartungen
Bei Ihrer Teilnahme an unserem Vulnerability Disclosure Program in gutem Glauben bitten wir Sie:
- Halten Sie sich an die Regeln, einschließlich dieser Richtlinie und aller anderen relevanten Vereinbarungen. Bei Widersprüchen zwischen dieser Richtlinie und anderen geltenden Bedingungen haben die Bedingungen dieser Richtlinie Vorrang;
- Melden Sie jede entdeckte Schwachstelle umgehend;
- Vermeiden Sie Verstöße gegen die Privatsphäre anderer, Störungen unserer Systeme, Datenvernichtung und/oder Beeinträchtigung der Benutzererfahrung;
- Nutzen Sie ausschließlich die offiziellen Kanäle, um Schwachstelleninformationen mit uns zu besprechen;
- Geben Sie uns eine angemessene Zeitspanne (mindestens 90 Tage ab dem ersten Bericht), um das Problem zu lösen, bevor Sie es öffentlich bekannt geben;
- Führen Sie Tests nur für Systeme im Geltungsbereich durch und respektieren Sie Systeme und Aktivitäten, die nicht zum Geltungsbereich gehören;
- Wenn eine Sicherheitslücke unbeabsichtigten Zugriff auf Daten ermöglicht: Beschränken Sie die Menge der Daten, auf die Sie zugreifen, auf das Minimum, das für eine effektive Demonstration eines Proof of Concept erforderlich ist; und stellen Sie die Tests sofort ein und reichen Sie einen Bericht ein, wenn Sie während der Tests auf Benutzerdaten stoßen, wie z. B. personenbezogene Daten (PII), persönliche Gesundheitsdaten (PHI), Kreditkartendaten oder proprietäre Informationen;
- Sie sollten nur mit Testkonten interagieren, die Ihnen gehören, oder mit ausdrücklicher Genehmigung des Kontoinhabers; und
- Keine Erpressung durchführen.
Offizielle Kanäle
Bitte melden Sie Sicherheitsprobleme über security@hyperguest.com, und geben Sie alle relevanten Informationen an. Je mehr Details Sie angeben, desto einfacher wird es für uns, das Problem zu priorisieren und zu beheben.
Bounty-Programm
Wir schätzen die Bemühungen der Online-Sicherheitsgemeinschaft sehr, beachten Sie jedoch, dass HyperGuest tut nichtein Bug-Bounty-Programm betreiben und bietet keine finanziellen Belohnungen für Schwachstellenmeldungen.
Safe Harbor
Bei der Durchführung von Sicherheitsforschung gemäß dieser Richtlinie betrachten wir diese unter dieser Richtlinie durchgeführte Forschung als:
- Autorisiert in Bezug auf alle geltenden Anti-Hacking-Gesetze, und wir werden keine rechtlichen Schritte gegen Sie einleiten oder unterstützen bei versehentlichen, gutgläubigen Verstößen gegen diese Richtlinie;
- Autorisiert in Bezug auf alle relevanten Anti-Umgehungsgesetze, und wir werden keine Klage gegen Sie wegen Umgehung von Technologiekontrollen erheben;
- Ausgenommen von Einschränkungen in unseren Nutzungsbedingungen (TOS) und/oder unserer Richtlinie zur akzeptablen Nutzung (AUP), die die Durchführung von Sicherheitsforschung beeinträchtigen würden, und wir verzichten in begrenztem Umfang auf diese Einschränkungen; und
- Rechtmäßig, hilfreich für die allgemeine Sicherheit des Internets und in gutem Glauben durchgeführt.
Sie werden wie immer erwartet, alle geltenden Gesetze einzuhalten. Wenn ein Dritter rechtliche Schritte gegen Sie einleitet und Sie diese Richtlinie eingehalten haben, werden wir Maßnahmen ergreifen, um bekannt zu geben, dass Ihre Handlungen in Übereinstimmung mit dieser Richtlinie durchgeführt wurden.
Sollten Sie zu irgendeinem Zeitpunkt Bedenken haben oder unsicher sein, ob Ihre Sicherheitsforschung mit dieser Richtlinie übereinstimmt, reichen Sie bitte eine Meldung über einen unserer offiziellen Kanäle ein, bevor Sie fortfahren.
Beachten Sie, dass der Safe Harbor nur für rechtliche Ansprüche gilt, die der Kontrolle der Organisation unterliegen, die an dieser Richtlinie teilnimmt, und dass die Richtlinie unabhängige Dritte nicht bindet.