Verantwortungsvolle Offenlegung

Bei Aqqo haben die Sicherheit unserer Systeme und das Vertrauen unserer Kunden höchste Priorität. Trotz unserer kontinuierlichen Bemühungen, die Systemsicherheit aufrechtzuerhalten, können gelegentlich Schwachstellen auftreten. Wenn Sie eine Schwachstelle in einem unserer Systeme entdeckt haben, informieren Sie uns bitte so schnell wie möglich, damit wir das Problem umgehend untersuchen und beheben können. Wir legen Wert auf Zusammenarbeit und möchten gemeinsam mit Ihnen unsere Kunden und unsere Infrastruktur schützen.

Responsible-Disclosure-Richtlinie

Wenn Sie ein mögliches Sicherheitsproblem in unseren Systemen entdeckt haben, bitten wir Sie, es sicher und diskret zu melden. Auf diese Weise helfen Sie uns, unsere Nutzer zu schützen, unsere Dienste zu verbessern und das Vertrauen in unsere Plattform zu erhalten.

Bitte nehmen Sie sich einen Moment Zeit, um die folgenden Richtlinien zu lesen, bevor Sie Ihre Erkenntnisse einreichen:

So melden Sie eine Schwachstelle

  • Senden Sie Ihre Erkenntnisse per E-Mail an responsibledisclosure@aqqo.com
  • Verschlüsseln Sie Ihren Bericht bitte mit unserem PGP-Schlüssel, damit die Informationen nicht in falsche Hände geraten
  • Verwenden Sie eine klare Betreffzeile, zum Beispiel: „Schwachstellenbericht – app.aqqo.com“

Geltungsbereich

Diese Richtlinie gilt für Systeme und Dienste, die sich im Eigentum von Aqqo befinden oder von Aqqo betrieben oder kontrolliert werden.

Im Geltungsbereich:

  • Webanwendungen und APIs, die unter folgenden Domains gehostet werden: aqqo.com, app.aqqo.com, api.aqqo.com
  • Von Aqqo kontrollierte Infrastruktur, die diese Dienste unterstützt
  • Offizielle mobile Aqqo-Apps: Aqqo, Jaqqo

Außerhalb des Geltungsbereichs:

  • Dienste Dritter, die nicht von Aqqo kontrolliert werden (z. B. externe Anbieter), es sei denn, das Problem wird nachweislich durch die Konfiguration von Aqqo verursacht
  • Probleme in Systemen, für deren Test Sie keine Berechtigung haben
  • Physische Angriffe auf Büros, Mitarbeiter oder Einrichtungen

Wenn Sie nicht sicher sind, ob ein Ziel in den Geltungsbereich fällt, kontaktieren Sie uns bitte zuerst unter responsibledisclosure@aqqo.com.

Verhaltensregeln

Wenn Sie eine Schwachstelle untersuchen und melden, beachten Sie bitte Folgendes:

  • Nutzen Sie die Schwachstelle nicht über das Maß hinaus aus, das zum Nachweis der Auswirkungen erforderlich ist. Laden Sie beispielsweise nicht mehr Daten herunter als nötig und greifen Sie nicht auf Daten Dritter zu, löschen oder verändern Sie diese nicht.
  • Respektieren Sie Privatsphäre und Vertraulichkeit. Geben Sie keine Details an Dritte weiter, bis das Problem behoben ist, und löschen Sie alle über die Schwachstelle erlangten vertraulichen Daten, sobald sie für die Validierung nicht mehr benötigt werden.
  • Vermeiden Sie Störungen. Verwenden Sie keine physischen Sicherheitsangriffe, kein Social Engineering, keine Distributed-Denial-of-Service-Angriffe (DDoS), keinen Spam und keine Tests, die die Verfügbarkeit oder Leistung beeinträchtigen.
  • Handeln Sie in gutem Glauben und bleiben Sie im Geltungsbereich. Vermeiden Sie wiederholtes automatisiertes Scannen, eine hohe Anzahl von Anfragen oder Handlungen, die andere Nutzer beeinträchtigen könnten.

Was Ihr Bericht enthalten sollte

Damit wir das Problem schnell einordnen und beheben können, geben Sie bitte an:

  • Die betroffene IP-Adresse / Domain / URL
  • Eine klare Beschreibung der Schwachstelle und ihrer realistischen Auswirkungen
  • Schritte zur Reproduktion (einschließlich Beispielen für Anfragen/Antworten, sofern hilfreich)
  • Etwaige Proof-of-Concepts, Screenshots oder Logs (nach Möglichkeit bereinigt)
  • Ob Ihrer Meinung nach personenbezogene Daten offengelegt oder missbraucht werden könnten
  • Ihre bevorzugten Kontaktdaten und ob Sie bei einer Offenlegung des Problems namentlich genannt werden möchten

Umfang und Schweregrad

Wir priorisieren Schwachstellen mit klaren, realistischen Auswirkungen auf die Vertraulichkeit, Integrität oder Verfügbarkeit von Daten oder Konten. Beispiele sind das Umgehen von Authentifizierung oder Autorisierung, Injection-Probleme und die direkte Offenlegung von Daten.

Wir können nach eigenem Ermessen Belohnungen für gültige Meldungen bisher unbekannter Schwachstellen mit ausreichendem Schweregrad und ausreichender Auswirkung anbieten.

Die folgenden Kategorien kommen in der Regel nicht für Belohnungen infrage (wir können sie jedoch als Härtungs- oder Best-Practice-Verbesserungen behandeln):

  • Best-Practice- oder Defense-in-Depth-Empfehlungen ohne nachgewiesenes Angriffsszenario (z. B. zusätzliche Sicherheitsbenachrichtigungen, fehlende oder nicht optimale Sicherheitsheader ohne Exploit).
  • Self-XSS oder Probleme, bei denen das Opfer den eigenen Browser/die eigenen DevTools ändern oder beliebigen Code in der eigenen Konsole ausführen muss.
  • Probleme, die davon ausgehen, dass das Gerät, der Browser oder das E-Mail-Konto des Nutzers bereits kompromittiert ist.

Belohnungen

Als Zeichen unserer Wertschätzung können wir nach eigenem Ermessen Belohnungen für gültige Meldungen eines bisher unbekannten Sicherheitsproblems anbieten. Die Höhe der Belohnung richtet sich nach Schweregrad, Auswirkung und Qualität des Berichts und beginnt mit einem Gutschein im Wert von 25 €.

Belohnungen werden in der Regel nicht angeboten für:

  • Doppelte Meldungen bereits bekannter Probleme (unabhängig davon, ob sie zuvor extern gemeldet oder intern festgestellt wurden)
  • Probleme, die außerhalb des Geltungsbereichs liegen
  • Erkenntnisse mit geringer Auswirkung ohne nachgewiesenes Angriffsszenario (siehe „Umfang und Schweregrad“)

Wir können nicht immer Details zu unseren internen Bewertungen oder zu unserem Vorwissen über bestimmte Probleme mitteilen.

Unser Engagement

Wenn Sie einen Bericht einreichen:

  • Wir bemühen uns, den Eingang Ihrer Meldung innerhalb von 3 Werktagen zu bestätigen und, sofern möglich, eine erste Einschätzung zu geben. Bei kritischen Problemen bemühen wir uns um eine schnellere Reaktion.
  • Bei Problemen mit höherem Schweregrad bemühen wir uns nach Kräften, Sie über wichtige Meilensteine zu informieren (zum Beispiel, wenn eine Lösung ausgerollt wird).
  • Wenn Sie in gutem Glauben, im Rahmen dieser Richtlinie und ohne die Absicht gehandelt haben, Nutzern oder Systemen zu schaden, werden wir keine rechtlichen Schritte gegen Sie wegen Ihrer Sicherheitsforschung und -meldung einleiten.
  • Wir behandeln Ihre Meldung vertraulich und geben Ihre personenbezogenen Daten ohne Ihre Zustimmung nicht weiter, sofern wir nicht gesetzlich dazu verpflichtet sind. Eine Meldung unter einem Pseudonym ist zulässig.
  • Wir bemühen uns, alle Probleme so schnell wie möglich zu beheben.

Koordinierte Offenlegung

Wir unterstützen die koordinierte Offenlegung von Schwachstellen. Wenn Sie Details veröffentlichen möchten, stimmen Sie sich bitte zuerst mit uns ab.

  • Wir bitten Sie, die Schwachstelle nicht öffentlich zu machen, bis wir sie behoben oder einen Zeitplan für die Offenlegung vereinbart haben.
  • Bei schwerwiegenden Problemen, bei denen eine öffentliche Offenlegung angemessen ist, beträgt unser üblicher Offenlegungszeitraum etwa 90 Tage, dies kann jedoch je nach Schweregrad, Komplexität und Risiko für die Nutzer variieren. Wo relevant, teilen wir die voraussichtlichen Zeitpläne während der Triage mit.
  • Probleme mit geringem Schweregrad können als normale Fehler ohne öffentliche Offenlegung behandelt werden.
  • Wir freuen uns, im Voraus in jede Veröffentlichung einbezogen zu werden, damit die Nutzer geschützt bleiben.

Fragen

Kontaktieren Sie uns unter responsibledisclosure@aqqo.com, wenn Sie Fragen zu dieser Richtlinie haben.

Fangen Sie an
mit
Aqqo heute
Entdecken Sie, warum mehr als 2.000 Veranstaltungsorte auf Aqqo vertrauen