fyndwerk

Schwachstelle melden

Wenn Sie eine Schwachstelle in Fyndwerk gefunden haben, wollen wir davon hören, und wir gehen nicht gegen Sie vor, weil Sie es uns sagen.

Wohin Sie schreiben

Schicken Sie es an [SECURITY_EMAIL]. Wenn Sie lieber verschlüsseln, liegt der Schlüssel unter [SECURITY_KEY_URL].

Sagen Sie uns, was Sie gefunden haben, wo, und wie man es sieht. Eine Anfrage, ein Screenshot oder eine kurze Aufnahme ist mehr wert als ein Scanner-Bericht.

Was wir zusagen

  • Wir bestätigen den Eingang Ihrer Meldung binnen drei Arbeitstagen.
  • Wir sagen Ihnen binnen zehn Arbeitstagen, was wir davon halten und ob wir es beheben.
  • Wir sagen Ihnen, wann es behoben ist, und wir sagen, wie lange wir voraussichtlich brauchen, wenn es länger dauert.
  • Wir nennen Sie beim Fix, wenn Sie genannt werden wollen, und wir nennen Sie nicht, wenn Sie das nicht wollen.

Was Sie testen dürfen und was nicht

Testen Sie die Plattform und ihre API. Nutzen Sie eigene Konten und hören Sie auf, sobald Sie gezeigt haben, dass etwas möglich ist.

Lesen, ändern oder behalten Sie keine Daten anderer Menschen, fahren Sie keine Last- oder Denial-of-Service-Tests, setzen Sie kein Social Engineering gegen Personen ein, und gehen Sie nicht in die Systeme Dritter. Wenn Sie an Daten gekommen sind, die nicht Ihre sind: aufhören, uns Bescheid sagen, löschen.

Software-Stückliste

Jeder Build erzeugt eine Liste der Software, aus der Fyndwerk gebaut ist, mit Versionen, damit eine neu veröffentlichte Schwachstelle mit dem abgeglichen werden kann, was tatsächlich läuft.

Diesen Build-Job gibt es jetzt. Jeder Lauf schreibt die Liste in zwei gängigen Formaten, CycloneDX und SPDX, und hebt sie neunzig Tage auf. Fyndwerk ist ein Proof of Concept, und das Repository, in dem sie entsteht, ist nicht öffentlich — die Liste hat deshalb noch keine öffentliche Adresse: Schreiben Sie an die oben genannte Adresse, sagen Sie, welchen Build Sie meinen, und wir schicken sie Ihnen. Veröffentlicht wird sie unter [SBOM_URL], sobald es einen Ort dafür gibt.