Diese Seite beschreibt, wie ich mit Sicherheitsforschung umgehe, sowohl wenn ich Probleme an andere melde als auch wenn ich Meldungen zu Projekten erhalte, die ich betreue. Das Ziel ist einfach: echte Probleme beheben und dabei alle Beteiligten fair und rechtmäßig behandeln.

Eine Schwachstelle an mich melden

Wenn Sie glauben, ein Sicherheitsproblem in einem Projekt gefunden zu haben, das ich betreue oder betreibe, schreiben Sie bitte eine E-Mail an security@mail.mcpsec.dev. Hilfreiche Meldungen enthalten:

  • Eine Beschreibung des Problems und seiner möglichen Auswirkungen.
  • Schritte zur Reproduktion oder einen Proof of Concept.
  • Die betroffene Version, URL oder Komponente.

Ich bemühe mich, Meldungen innerhalb weniger Werktage zu bestätigen. Bitte geben Sie mir eine angemessene Gelegenheit, das Problem zu untersuchen und zu beheben, bevor Sie etwas öffentlich machen, und greifen Sie während Ihrer Recherche nicht auf Daten zu, die Ihnen nicht gehören, und verändern oder zerstören Sie solche Daten nicht.

Wie ich gegenüber Herstellern und Maintainern offenlege

Wenn ich eine Schwachstelle in fremder Software finde, folge ich der koordinierten Offenlegung:

  1. Ich kontaktiere den Maintainer oder Hersteller vertraulich mit den technischen Details und Hinweisen zur Behebung.
  2. Ich räume angemessene Zeit ein, um einen Fix zu entwickeln und auszuliefern, in der Regel bis zu 90 Tage, und bin flexibel, wenn ein Maintainer engagiert ist und in gutem Glauben arbeitet.
  3. Ich veröffentliche einen Sicherheitshinweis, sobald ein Fix verfügbar ist oder das Offenlegungsfenster geschlossen wurde, damit andere das Problem verstehen und sich dagegen schützen können.

Wie ich betroffene Website-Betreiber benachrichtige

Manche Schwachstellen betreffen eine große Zahl von Installationen, die über das Internet erreichbar sind. In solchen Fällen benachrichtige ich unter Umständen einzelne Betreiber darüber, dass ihre Website offenbar eine verwundbare oder nicht mehr unterstützte Komponente einsetzt. Dabei gilt in jedem Fall:

  • Ich stütze mich ausschließlich auf öffentlich verfügbare Informationen, die die Website ohnehin ausliefert, etwa ein Versionsmanifest.
  • Ich nutze die Schwachstelle nicht aus, greife nicht auf private Daten zu und versuche nicht, mir unbefugten Zugriff zu verschaffen.
  • Der Hinweis verweist auf eine Seite dieser Website, die erklärt, was zu prüfen ist und wie sich das Problem beheben lässt. Siehe Für Website-Betreiber.

Was ich niemals tun werde

  • Sie um Geld, Passwörter, Zugangsdaten oder Zugriff auf Ihre Systeme bitten.
  • Sie unter Druck setzen oder damit drohen, Ihre Daten zu veröffentlichen.
  • Auf Daten zugreifen, sie verändern oder ausleiten, die nicht mir gehören.

Datenschutz

Ich nehme Sicherheit und Datenschutz ernst. Informationen, die mir im Rahmen einer Meldung mitgeteilt werden, verwende ich ausschließlich, um das Problem zu untersuchen und zu beheben. Sie werden nicht verkauft und nicht für sachfremde Zwecke weitergegeben.