Politik for rapportering om sårbarhed
EGLO Leuchten GmbH
16. juli 2024
Introduktion
Denne politik for offentliggørelse af sårbarheder gælder for alle sårbarheder, du overvejer at rapportere til os. Vi anbefaler, at du læser denne politik for rapportering af sårbarheder fuldt ud, før du rapporterer en sårbarhed, og altid handler i overensstemmelse med den. Vi værdsætter dig, der tager dig tid og kræfter til at rapportere sikkerhedssårbarheder i henhold til denne politik. Vi tilbyder dog ikke pengebelønninger for rapportering af sårbarheder. Virksomheden garanterer en serviceperiode på 3 år for den leverede software.
Bemyndigelse
Hvis du er i god tro med at identificere og rapportere sårbarheder, mens du overholder denne politik, vil vi betragte din rapportering som autoriseret, og vi vil arbejde sammen med dig for at forstå og løse problemet hurtigt.
EGLO Leuchten GmbH vil ikke anbefale eller forfølge juridiske skridt i forbindelse med dine aktiviteter med at identificere sårbarheder på vores systemer, så længe du følger retningslinjerne i denne politik.
Omfang
Indberetning
- Siden, hvor sårbarheden kan observeres
- En kort beskrivelse af typen af sårbarhed
- Trin til at reproducere. Disse bør være en godartet, ikke-destruktiv, proof of concept. Dette er med til at sikre, at rapporten kan prioriteres hurtigt og præcist. Det reducerer også sandsynligheden for duplikerede rapporter eller ondsindet udnyttelse af nogle sårbarheder, såsom sub-domæneovertagelser.
Hvad kan man forvente af os
Retningslinier
- Bryde enhver gældende lovgivning eller regler.
- Få adgang til unødvendige, overdrevne eller betydelige mængder data.
- Ændre data i organisationens systemer eller tjenester.
- Brug højintensive invasive eller destruktive scanningsværktøjer til at finde sårbarheder.
- Forsøg eller rapporter enhver form for lammelsesangreb, f.eks. overvælde en service med et stort antal anmodninger.
- Forstyrre organisationens tjenester eller systemer.
- Indsend rapporter, der beskriver sårbarheder, der ikke kan udnyttes, eller rapporter, der indikerer, at tjenesterne ikke er helt i overensstemmelse med "best practice", for eksempel manglende sikkerhedsoverskrifter.
- Indsend rapporter, der beskriver TLS-konfigurationssvagheder, for eksempel "svag" krypteringspakkeunderstøttelse eller tilstedeværelsen af TLS1.0-understøttelse.
- Kommunikere eventuelle sårbarheder eller tilknyttede detaljer på anden måde end ved hjælp af midler beskrevet i den offentliggjorte security.txt.
- Social ingeniør, 'phish' eller fysisk angribe organisationens personale eller infrastruktur. * Kræve økonomisk kompensation for at afsløre eventuelle sårbarheder.
- Overhold altid databeskyttelsesreglerne og må ikke krænke privatlivets fred for organisationens brugere, medarbejdere, entreprenører, tjenester eller systemer. Du må for eksempel ikke dele, videredistribuere eller undlade korrekt at sikre data hentet fra systemerne eller tjenesterne.
- Slet sikkert alle data, der er hentet under din research, så snart det ikke længere er påkrævet eller inden for 1 måned efter, at sårbarheden er løst, alt efter hvad der indtræffer først (eller som på anden måde krævet af databeskyttelsesloven).




