Skip to main content
AppSignal nimmt Sicherheit ernst. Wir begrüßen Berichte von Sicherheitsforschern, die potenzielle Sicherheitslücken in unserer Plattform identifizieren. Für Ihren Bericht vergeben wir möglicherweise eine Prämie. In diesem Programm legen wir die Richtlinien fest, die Sie erfüllen müssen, um für eine mögliche Prämie infrage zu kommen. Das Programm wird nach freiem Ermessen von AppSignal angeboten.

So melden Sie eine Sicherheitslücke

Melden Sie Sicherheitslücken an security@appsignal.com. Fügen Sie eine klare Beschreibung des Problems, Schritte zur Reproduktion und unterstützende Nachweise wie Screenshots oder ein Video-Proof-of-Concept bei. Wir sind bestrebt, gemeldete Sicherheitslücken zeitnah zu beheben, wobei die Bearbeitungszeit je nach Schweregrad und unserer aktuellen Auslastung variiert.

Geltungsbereich

Die folgenden AppSignal-eigenen Domains fallen in den Geltungsbereich: Hinweis: Bitte beachten Sie, dass die E-Mail-Konfiguration und Marketing-Websites nicht in diesem Geltungsbereich enthalten sind.

Was wir für eine Prämie berücksichtigen

Wir zahlen Prämien von Fall zu Fall. Die Höhe der Prämie hängt vom Schweregrad des Problems ab und davon, ob es uns bereits bekannt ist. Um infrage zu kommen, muss ein Fund ein konkretes Problem sein, das dazu führt, dass auf Daten zugegriffen werden kann, auf die man keinen Zugriff haben sollte. Der Einsatz generativer KI-Tools zum Auffinden von Bugs kann akzeptiert werden, aber der Bug-Hunter muss sicherstellen, dass der Bug manuell verifiziert wird und real ist. Berichte, die diese Anforderung erfüllen, können unter anderem folgende Probleme umfassen, die alle unserer Prüfung und Bestätigung unterliegen:
  • Eine Schwachstelle, die einem Angreifer Zugriff auf Daten oder Ressourcen verschafft, den er nicht haben sollte. Zum Beispiel: ein Bug in einem Einladungs- oder Kontoverifizierungs-Flow, der es jemandem ermöglicht, Zugriff auf eine Organisation zu erhalten, zu der er nie rechtmäßig eingeladen wurde.
  • Eine logische Schwachstelle mit einem klaren, nachweisbaren Angriffspfad. Wir müssen in der Lage sein, das Problem zu reproduzieren und den unbefugten Zugriff selbst zu bestätigen. Die Beschreibung einer theoretischen Abfolge von Schritten reicht nicht aus, wir müssen sehen, dass es funktioniert.

Wofür wir keine Prämien zahlen

  • Funde von automatisierten Sicherheits-Scan-Tools. Wir sind uns aller Probleme bewusst, die in diesen Tools auftauchen, und zahlen dafür keine Prämie.
  • Rate-Limiting-Konfigurationen. Wir legen Rate Limits nach eigenem Ermessen fest und zahlen keine Prämien für Berichte darüber.
  • Probleme, die wir untersucht und als keine Sicherheitslücke eingestuft haben. Dazu gehört Verhalten, das das Ergebnis einer bewussten Produktentscheidung ist. Wir bieten beispielsweise eine vollständige Sitzungsverwaltung und eine Option „Überall abmelden“ an und betrachten dies als ausreichend für die Verwaltung aktiver Sitzungen auf mehreren Geräten.

Zahlungen

Wenn Ihnen eine Prämie zuerkannt wird, zahlen wir Prämien über Wise (bevorzugt) oder PayPal aus. Wir bestätigen die Zahlungsmethode, nachdem wir einen Bericht geprüft und akzeptiert haben.

Unser Vorgehen

Wir prüfen Ihren Bericht und melden uns bei Ihnen. Wir bitten Sie möglicherweise um weitere Informationen oder einen Proof of Concept. Wenn wir keinen ausnutzbaren Ansatzpunkt finden können, teilen wir Ihnen dies mit. Wenn Sie erklären können, wie sich die Schwachstelle ausnutzen lässt, sehen wir uns den Fall gerne erneut an.

Richtlinien für die Qualifizierung

Wir begrüßen Ihre Berichte über potenzielle Sicherheitslücken in unserer Plattform, doch die Sicherheit, Verfügbarkeit und Stabilität unserer Plattform hat für uns höchste Priorität. Daher berücksichtigen wir nur Berichte, die den Richtlinien dieses Programms entsprechen. Um für eine mögliche Prämie berücksichtigt zu werden, müssen Ihr Bericht und Ihre Sicherheitsforschung die folgenden Richtlinien erfüllen:
  • Die Sicherheitslücke muss Teil unserer von uns entwickelten Software sein. Unser Programm deckt keine Sicherheitslücken in Software von Drittanbietern ab, die Teil unserer Software sein kann.
  • Die Sicherheitslücke ist uns noch nicht bekannt und wurde vor Ihrem Bericht weder von uns entdeckt noch von anderen Sicherheitsforschern gemeldet.
  • Sie handeln in gutem Glauben und beabsichtigen nicht, uns oder unseren Nutzern zu schaden.
  • Sie müssen jeglichen Zugriff auf sowie jegliche Speicherung, Änderung oder Löschung unserer Daten oder der Daten unserer Nutzer während Ihrer Sicherheitsforschung so weit wie möglich verhindern.
  • Wenn Sie auf unsere Daten oder die Daten unserer Nutzer zugreifen, sie speichern, ändern oder löschen, müssen Sie alle von Ihnen gespeicherten Daten sofort löschen und uns über Ihre Handlungen informieren, indem Sie eine E-Mail mit einer Beschreibung dieser Handlungen an security@appsignal.com senden.
  • Sie müssen jeglichen Schaden für die Verfügbarkeit, Stabilität oder Sicherheit unserer Plattform während Ihrer Sicherheitsforschung so weit wie möglich verhindern.
  • Sie dürfen keine große Anzahl von Konten erstellen, keine hohen Datenverkehrsmengen senden oder unsere Systeme anderweitig belasten. Forschung, die dies tut, wird disqualifiziert, unabhängig davon, was sie aufdeckt.
  • Sie haben die Sicherheitslücke zu keinem anderen Zweck als Ihrer Teilnahme an diesem Programm verwendet und werden sie nach Einreichung Ihres Berichts nicht für andere Zwecke verwenden.
  • Sie behandeln die Details der Sicherheitslücke und Ihren Bericht vertraulich und haben keine Informationen über die Sicherheitslücke in Ihrem Bericht an Dritte oder öffentlich zugängliche Quellen veröffentlicht.
  • Sie sind nicht bei uns angestellt oder haben anderweitig eine Geschäftsbeziehung mit uns und waren nicht an der Entwicklung der Software beteiligt, die die Sicherheitslücke enthält.
  • Sie haben das gesetzlich vorgeschriebene Alter erreicht, um für Ihre eigenen Handlungen im Rahmen dieses Programms verantwortlich gemacht zu werden, oder Sie können nachweisen, dass Ihnen ein gesetzlicher Vertreter die erforderliche Erlaubnis zur Teilnahme an diesem Programm erteilt hat.
  • Sie übertragen alle geistigen Eigentumsrechte, die Sie im Zusammenhang mit Ihrer Sicherheitsforschung an unserer Software erworben haben, an AppSignal.
Während Sie Ihre Sicherheitsforschung durchführen, gelten weiterhin unsere Allgemeinen Geschäftsbedingungen für Sie. Diese Allgemeinen Geschäftsbedingungen finden Sie hier: https://www.appsignal.com/terms Wenn Sie im Einklang mit diesem Programm handeln und Ihr Bericht sowie Ihre Sicherheitsforschung dessen Richtlinien entsprechen, werden wir Ihre Sicherheitsforschung nicht als Verstoß gegen unsere Allgemeinen Geschäftsbedingungen einstufen und keine zivil- oder strafrechtlichen Schritte gegen Sie wegen der Durchführung dieser Sicherheitsforschung einleiten. Die Beurteilung, ob Ihr Bericht und Ihre Sicherheitsforschung den Richtlinien dieses Programms entsprechen, liegt im vollen Ermessen von AppSignal. Wenn Sie Zweifel haben, ob bestimmte Handlungen gegen dieses Programm verstoßen, zögern Sie nicht, uns unter security@appsignal.com zu kontaktieren. Dieses Programm kann jederzeit von AppSignal geändert werden. Die jeweils aktuelle Version des Programms ist für Ihre Sicherheitsforschung maßgeblich und kann unter https://appsignal.com/accounts abgerufen werden.