Security
Richtlinie zur Meldung von Schwachstellen (VDP)
- Version: 1.1
- Gültig ab: 2026-08-03
- Kontakt: [email protected]
- Maschinenlesbar: [/.well-known/security.txt](/.well-known/security.txt)
Diese Richtlinie beschreibt, wie unabhängige Sicherheitsforscher Schwachstellen in IoneShop-Plattformflächen melden können, die von ABSGROUP INC. betrieben werden. Es handelt sich um ein Vulnerability Disclosure Program (VDP) — Anerkennung und koordinierte Behebung, kein bezahltes Bug-Bounty-Programm.
Dieser Text ist eine operative Richtlinie, keine Rechtsberatung. Die nachstehenden Safe-Harbor-Erwartungen gelten nur für gutgläubige Forschung innerhalb des Geltungsbereichs.
1. So melden Sie
Schreiben Sie an [email protected] und geben Sie an:
- Eine klare Beschreibung des Problems sowie URL / Host / Endpunkt
- Schritte zur Reproduktion (oder ein minimales Proof of Concept)
- Einschätzung der Auswirkungen (was ein Angreifer erreichen könnte)
- Ihre Kontaktdaten
- Ob Sie nach einem Fix eine öffentliche Anerkennung wünschen
Fügen Sie keine echten Kundendaten von Shoppern, Kartendaten oder Produktionsgeheimnisse bei, die über das für das PoC unbedingt Erforderliche hinausgehen. Schwärzen bzw. maskieren Sie Daten, wo möglich.
Bitte reichen Sie Meldungen auf Englisch ein.
2. Unsere Zusagen
| Schritt | Ziel |
|---|---|
| Empfangsbestätigung | Innerhalb von 5 Werktagen |
| Erste Bewertung / Severity | Innerhalb von 10 Werktagen nach Bestätigung |
| Status-Update | Mindestens alle 30 Tage bis zur Schließung |
Fristen können bei komplexen Multi-Tenant-Themen länger sein. Wir besprechen einen offenen Report nicht öffentlich, ohne uns mit Ihnen abzustimmen — außer gesetzlich erforderlich.
Nach einem Fix (oder einer vereinbarten Schließung) können wir bei Ihrer Zustimmung eine kurze Danksagung auf dieser Seite oder in Release Notes veröffentlichen.
3. Im Geltungsbereich (in scope)
Nur Assets, die wir als IoneShop-Plattform betreiben:
- Marketing:
ioneshop.euund länderspezifische Marketing-Hosts, die hierher umleiten (ioneshop.pl,.de,.fr,.nl,.ch) - Händler-BO:
app.ioneshop.eu - Plattform-Admin:
admin.ioneshop.eu - Auth:
auth.ioneshop.eu - Öffentliche API- / Gateway-Hosts der Plattform (z. B.
api.ioneshop.eu, sofern live) - Entwicklerportal:
developers.ioneshop.eu - Status:
status.ioneshop.cloud - Nur öffentliche Health-Flächen der Control Plane (keine Versuche, rein interne Netze zu umgehen)
Beispiele: Authentifizierungs-/Session-Fehler, Broken Access Control, Cross-Tenant-Datenexposition, SSRF gegen Plattformdienste, Injection in Plattform-Apps, schwere Fehlkonfiguration mit Exposition von Plattformgeheimnissen.
4. Außerhalb des Geltungsbereichs (out of scope)
- Händler-Storefronts und Kundendomains (einschließlich
*.shops.ioneshop.eu/*.ioneshop.business/*.shops.ioneshop.xyz/ öffentliche Demosdemo|acme.ioneshop.xyz) — nur melden, wenn Sie einen Plattform-Defekt mit Cross-Tenant-Auswirkung nachweisen; greifen Sie keine fremden Shops an - Denial of Service, volumetrisches Flooding oder Ressourcenerschöpfung
- Social Engineering, Phishing oder physische Angriffe
- Spam, Inhalte oder Best-Practice-Hinweise ohne Sicherheitswirkung
- Aggressive Scanner mit übermäßigem Traffic
- Findings in Drittanbieter-SaaS (an den Vendor melden; informieren Sie uns bei falscher Konfiguration unsererseits)
- Probleme, die physischen Zugang, jailbroken/gerootete Geräte oder bereits kompromittierte Admin-Konten ohne Eskalationspfad erfordern
5. Spielregeln
- Handeln Sie gutgläubig; stoppen Sie Tests, wenn Sie auf fremde Daten stoßen — melden und löschen Sie lokale Kopien, die für das PoC nicht nötig sind
- Ändern oder löschen Sie keine fremden Daten
- Dringen Sie nicht weiter in Kunden-Tenants vor als nötig, um einen Isolationsfehler der Plattform zu zeigen
- Verlangen Sie keine Zahlung als Bedingung der Offenlegung (kein Bounty-Programm)
- Halten Sie geltendes Recht ein
6. Safe Harbor (gutgläubige Forschung)
Wenn Sie diese Richtlinie einhalten, im Scope bleiben und Datenschutzschäden über ein minimales PoC hinaus vermeiden, werden wir:
- Ihren Report als autorisierte Sicherheitsforschung gegen die genannten Plattform-Assets behandeln
- Keine rechtlichen Schritte allein wegen dieser Forschungstätigkeit einleiten
- Gutgläubig mit Ihnen zusammenarbeiten, falls Dritte die Forschung infrage stellen
Safe Harbor gilt nicht für Aktivitäten außerhalb des Scopes, Erpressung, öffentliche Offenlegung vor angemessener Remediation-Chance oder Rechtsverletzungen.
7. Künftiges Managed-Programm
Wir können die Annahme später auf eine managed VDP-Plattform verlagern (z. B. Intigriti, YesWeHack oder HackerOne). Dann aktualisieren wir security.txt und diese Seite. Bis dahin ist E-Mail der verbindliche Kanal.
8. Verwandtes
- Plattform-Sicherheitsübersicht (Enterprise): /enterprise/secure
- Hinweise für Integratoren: https://developers.ioneshop.eu/docs/security
- Datenschutz: /privacy
Verwandte Dokumente