IoneShop
Für Unternehmen & Multi-StoreEnterprise öffnen

Security

Richtlinie zur Meldung von Schwachstellen (VDP)

Diese Richtlinie beschreibt, wie unabhängige Sicherheitsforscher Schwachstellen in IoneShop-Plattformflächen melden können, die von ABSGROUP INC. betrieben werden. Es handelt sich um ein Vulnerability Disclosure Program (VDP) — Anerkennung und koordinierte Behebung, kein bezahltes Bug-Bounty-Programm.

Dieser Text ist eine operative Richtlinie, keine Rechtsberatung. Die nachstehenden Safe-Harbor-Erwartungen gelten nur für gutgläubige Forschung innerhalb des Geltungsbereichs.

1. So melden Sie

Schreiben Sie an [email protected] und geben Sie an:

  1. Eine klare Beschreibung des Problems sowie URL / Host / Endpunkt
  2. Schritte zur Reproduktion (oder ein minimales Proof of Concept)
  3. Einschätzung der Auswirkungen (was ein Angreifer erreichen könnte)
  4. Ihre Kontaktdaten
  5. Ob Sie nach einem Fix eine öffentliche Anerkennung wünschen

Fügen Sie keine echten Kundendaten von Shoppern, Kartendaten oder Produktionsgeheimnisse bei, die über das für das PoC unbedingt Erforderliche hinausgehen. Schwärzen bzw. maskieren Sie Daten, wo möglich.

Bitte reichen Sie Meldungen auf Englisch ein.

2. Unsere Zusagen

SchrittZiel
EmpfangsbestätigungInnerhalb von 5 Werktagen
Erste Bewertung / SeverityInnerhalb von 10 Werktagen nach Bestätigung
Status-UpdateMindestens alle 30 Tage bis zur Schließung

Fristen können bei komplexen Multi-Tenant-Themen länger sein. Wir besprechen einen offenen Report nicht öffentlich, ohne uns mit Ihnen abzustimmen — außer gesetzlich erforderlich.

Nach einem Fix (oder einer vereinbarten Schließung) können wir bei Ihrer Zustimmung eine kurze Danksagung auf dieser Seite oder in Release Notes veröffentlichen.

3. Im Geltungsbereich (in scope)

Nur Assets, die wir als IoneShop-Plattform betreiben:

Beispiele: Authentifizierungs-/Session-Fehler, Broken Access Control, Cross-Tenant-Datenexposition, SSRF gegen Plattformdienste, Injection in Plattform-Apps, schwere Fehlkonfiguration mit Exposition von Plattformgeheimnissen.

4. Außerhalb des Geltungsbereichs (out of scope)

5. Spielregeln

6. Safe Harbor (gutgläubige Forschung)

Wenn Sie diese Richtlinie einhalten, im Scope bleiben und Datenschutzschäden über ein minimales PoC hinaus vermeiden, werden wir:

Safe Harbor gilt nicht für Aktivitäten außerhalb des Scopes, Erpressung, öffentliche Offenlegung vor angemessener Remediation-Chance oder Rechtsverletzungen.

7. Künftiges Managed-Programm

Wir können die Annahme später auf eine managed VDP-Plattform verlagern (z. B. Intigriti, YesWeHack oder HackerOne). Dann aktualisieren wir security.txt und diese Seite. Bis dahin ist E-Mail der verbindliche Kanal.

8. Verwandtes

Verwandte Dokumente

← Zurück zu IoneShop

Vulnerability disclosure · IoneShop