Zum Inhalt springen

Sicherheitsrichtlinie

Wie Sie eine Schwachstelle auf der Conisec-Website melden und wonach wir Sie niemals fragen werden.

Zuletzt überprüft

Eine Schwachstelle melden

Wenn Sie eine Sicherheitslücke auf der Conisec-Website gefunden haben, melden Sie sie uns bitte über unsere Kontaktseite, bevor Sie sie öffentlich machen. Sagen Sie uns, was Sie gefunden haben, wie es sich reproduzieren lässt und wie Sie genannt werden möchten. Wir bestätigen Ihre Meldung, halten Sie während der Behebung auf dem Laufenden und nennen Sie öffentlich, sofern Sie uns nicht darum bitten, es zu unterlassen.

Bitte führen Sie kein automatisiertes Scanning durch, das die Website für andere Lesende beeinträchtigt, greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, verändern Sie diese nicht, und versuchen Sie kein Social Engineering gegenüber Personen, die für Conisec arbeiten.

Wonach Conisec Sie niemals fragen wird

Keine Seite dieser Website, keine E-Mail von uns und keine Person, die uns vertritt, wird Sie jemals nach einer Recovery-Phrase, einem privaten Schlüssel, einer Signatur oder einer Wallet-Verbindung fragen. Es gibt keinen Umstand, unter dem eines davon nötig wäre, um diese Publikation zu lesen, zu kontaktieren oder mit ihr zusammenzuarbeiten.

Wenn Ihnen etwas begegnet, das etwas anderes behauptet — eine Seite, eine Nachricht, ein Konto, das unseren Namen nutzt —, sind wir das nicht. Diese Aussage ist bewusst bedingungslos formuliert, damit sie keiner Auslegung bedarf.

Eine Schwachstelle auf dieser Website melden

Wenn Sie einen Sicherheitsmangel in Conisec selbst finden, melden Sie ihn über Kontakt, bevor Sie ihn öffentlich machen, und geben Sie uns ein angemessenes Zeitfenster zur Behebung. Eine nützliche Meldung enthält:

  • Die betroffene URL oder Komponente.
  • Was ein Angreifer tatsächlich erreichen könnte — die Auswirkung, nicht nur die Beobachtung.
  • Die minimalen Schritte zur Reproduktion.

Wir gehen nicht gegen gutgläubig Forschende vor, die testen, ohne den Dienst für andere Lesende zu beeinträchtigen, ohne auf fremde Daten zuzugreifen oder sie zu verändern und ohne Social Engineering gegenüber unseren Leuten. Automatisiertes Scanning, das auf einen Denial of Service hinausläuft, ist kein gutgläubiges Testen.

Derzeit betreiben wir kein bezahltes Bug-Bounty-Programm. Wir können meldende Personen öffentlich nennen, wenn sie das wünschen, und nennen niemanden, der ungenannt bleiben möchte.

Nicht im Geltungsbereich

Diese Richtlinie gilt für diese Website. Sie gilt nicht für die Krypto-Börsen, Protokolle oder Wallets, über die wir berichten — eine Schwachstelle in einer davon gehört in den projekteigenen Offenlegungsprozess, denn dort kann sie tatsächlich behoben werden. Meldungen über Betrugsseiten, die sich als andere Marken ausgeben, richten Sie besser an die nachgeahmte Marke und den zuständigen Registrar.