Überblick
Wir nehmen die Sicherheit unserer Systeme ernst und schätzen die Security-Research-Community. Wenn du glaubst, eine Sicherheitslücke in unseren Diensten gefunden zu haben, melde sie uns bitte. Wir arbeiten gerne mit dir zusammen, um das Problem schnell zu beheben.
Geltungsbereich
Diese Richtlinie gilt für alle Schwachstellen, die du in unseren Systemen auf den folgenden Domains findest:
Jedes Design- oder Implementierungsproblem, das die Vertraulichkeit oder Integrität von Nutzerdaten wesentlich beeinträchtigt, fällt in der Regel in den Geltungsbereich des Programms.
Belohnungen
Die Höhe der Belohnung richtet sich nach Schweregrad, Auswirkung und Qualität des Berichts. Den endgültigen Betrag legen wir nach eigenem Ermessen fest und berücksichtigen dabei:
- Technischer Schweregrad der Schwachstelle
- Mögliche geschäftliche Auswirkungen
- Qualität und Vollständigkeit des Berichts
- Reproduzierbarkeit des Problems
Für kritische Schwachstellen, die unsere Systeme oder Nutzer erheblich beeinträchtigen könnten, zahlen wir höhere Belohnungen.
Regeln für die Teilnahme
Bei deinen Untersuchungen gelten für dich die folgenden Regeln:
- Versuche keine Denial-of-Service-Angriffe
- Spamme unsere Dienste nicht zu
- Greife nicht auf Daten anderer Nutzer zu und verändere sie nicht
- Führe keine automatisierten Scans ohne vorherige Genehmigung durch
- Führe keine Social-Engineering-Angriffe durch
So meldest du eine Schwachstelle
Schick deine Ergebnisse an security@skincade.com. Gib dabei Folgendes an:
- Beschreibung der Schwachstelle
- Schritte zum Reproduzieren
- Proof of Concept, falls vorhanden
- Auswirkung des Problems
Safe Harbor
Alle Aktivitäten, die im Einklang mit dieser Richtlinie durchgeführt werden, gelten als autorisiertes Verhalten, und wir leiten keine rechtlichen Schritte gegen dich ein.
Falls ein Dritter rechtliche Schritte gegen dich einleitet und du diese Richtlinie eingehalten hast, unternehmen wir Schritte, um bekannt zu machen, dass dein Vorgehen im Einklang mit dieser Richtlinie stand.
Reaktionszeiten
Wir bemühen uns, die folgenden Reaktionsziele einzuhalten:
- Erste Antwort: 24–48 Stunden
- Triage: 3–5 Werktage
- Behebung: variiert je nach Komplexität
- Auszahlung der Belohnung: innerhalb von 30 Tagen nach der Behebung
