Wie melde ich eine Sicherheitslücke auf iFixit?
Wenn du eine Sicherheitslücke entdeckt hast, schätzen wir deine Mithilfe sehr, sie uns auf verantwortungsvolle Weise mitzuteilen.
Wir arbeiten mit dir zusammen, um sicherzustellen, dass wir den Umfang des Problems verstehen und dein Anliegen vollständig bearbeiten. Wenn du glaubst, eine Schwachstelle entdeckt zu haben oder einen Sicherheitsvorfall melden möchtest, sende bitte eine E-Mail an security@ifixit.com. Bitte füge eine detaillierte Zusammenfassung des Problems bei, das du entdeckt hast. Stelle sicher, dass du eine E-Mail-Adresse angibst, unter der wir dich erreichen können, falls wir weitere Informationen benötigen.
Bitte handle bei deiner Offenlegung im Sinne der Privatsphäre und der Daten unserer Nutzer nach Treu und Glauben. Bitte füge beim Testen auf Schwachstellen keinen Testcode in beliebte öffentliche Anleitungen ein – diese Anleitungen werden täglich von Tausenden von Menschen genutzt, und ihr Erlebnis durch Tests auf Schwachstellen zu stören, ist schädlich (bitte erstelle stattdessen immer eine neue Anleitung!). Wir werden keine rechtlichen oder administrativen Schritte gegen dich oder dein Konto einleiten, wenn du entsprechend handelst: White-Hat-Forscher sind immer willkommen.
Wir belohnen Nutzer gerne mit einer Belohnung, wenn sie gültige Sicherheitslücken melden. Um für eine Anerkennung und Belohnung infrage zu kommen, musst du:
- Die erste Person sein, die die Schwachstelle verantwortungsvoll meldet.
- Eine Schwachstelle melden, die die privaten Daten unserer Nutzer gefährden, die Schutzmaßnahmen des Systems umgehen oder den Zugriff auf ein System innerhalb unserer Infrastruktur ermöglichen könnte.
Bitte melde:
- Persistentes Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF/XSRF)
- Fehlerhafte Authentifizierung
- Umgehung der Datenschutz- und Berechtigungsmodelle unseres Frameworks
- Remote Code Execution
Bitte melde nicht:
- Nicht sicherheitsrelevante Probleme, wie Bugs (melde diese hier)
- Veraltete Wordpress-Versionen ohne bekannte Schwachstellen
- Benutzernamen-Enumeration
- Self-XSS
- Fehlende DNS-SPF-Einträge
Unser Sicherheitsteam wird jede Schwachstelle bewerten, um festzustellen, ob sie qualifiziert ist. Wir geben unser Bestes, um zeitnah auf deine Berichte zu reagieren. Unser Ziel ist eine Antwort innerhalb von 3 Werktagen, jedoch benötigen einige Berichte länger für die Untersuchung als andere. Wir antworten nur während der Geschäftszeiten (9:00–17:00 Uhr PST, wochentags, außer an Feiertagen). Wiederholte E-Mails führen NICHT zu einer schnelleren Antwort und könnten deinen Bericht ans Ende der Warteschlange verschieben.