Richtlinie zur verantwortungsvollen Offenlegung
Gilt für: host.yt, das Kundenpanel, das Abrechnungsportal, die Support-Kanäle sowie die von Marko Omelyash VARSOFIA bereitgestellten Dienste.
Zusammenfassung in einfacher Sprache
Diese Zusammenfassung dient lediglich der Information. Die nachstehenden vollständigen Bestimmungen bilden den rechtlich maßgeblichen Text.
1. Geltungsbereich
Diese Richtlinie gilt für gutgläubige Schwachstellenmeldungen bezüglich Systemen, die sich im Eigentum von Hostyt befinden oder von Hostyt betrieben werden.
2. Berichterstattung
Senden Sie Berichte an [email protected] mit einer eindeutigen Betreffzeile wie „Security vulnerability report“. Geben Sie die betroffene URL/IP/den betroffenen Dienst, Schritte zur Reproduktion, Auswirkungen, Screenshots oder einen Proof of Concept sowie Ihre Kontaktdaten an.
3. Regeln für Forschende
- Greifen Sie nicht auf Kundendaten zu, verändern, löschen, exfiltrieren oder offenlegen Sie diese nicht.
- Führen Sie keine destruktiven Tests, Spam, Phishing, Social Engineering, DDoS, physische Angriffe oder Persistenz-Tests durch.
- Verwenden Sie nur die für die Überprüfung des Problems unbedingt erforderlichen Tests.
- Bitte geben Sie uns einen angemessenen Zeitraum, um den Sachverhalt zu untersuchen und zu beheben, bevor Sie ihn öffentlich machen.
- Stoppen Sie das Testen sofort, wenn Sie auf personenbezogene Daten, Geheimnisse oder Dienstunterbrechungen stoßen.
4. Unser Prozess
Wir bemühen uns, Meldungen zu bestätigen, die Auswirkungen zu validieren, die Behebung zu priorisieren und den Status nach Möglichkeit zu kommunizieren. Die Zeitpläne hängen von der Schwere, der Komplexität, der Beteiligung Dritter und dem operativen Risiko ab.
5. Sicherer Hafen
Wir werden keine rechtlichen Schritte gegen Sicherheitsforschung einleiten, die nach Treu und Glauben erfolgt und dieser Richtlinie entspricht. Dies gilt nicht für böswillige Aktivitäten, Verletzungen der Privatsphäre, Erpressung, Datendiebstahl oder Handlungen gegen Systeme Dritter.
6. Prämien
Sofern kein separates Bug-Bounty-Programm ausdrücklich veröffentlicht wurde, sind Meldungen freiwillig und es wird keine Belohnung garantiert.
Updates
Wir können dieses Dokument von Zeit zu Zeit aktualisieren. Die auf host.yt veröffentlichte Version ist die aktuelle Fassung. Sollte sich eine Änderung wesentlich auf aktive kostenpflichtige Dienste auswirken, können wir betroffene Kunden per E-Mail, Kontobenachrichtigung, Ticket oder über einen anderen angemessenen Kanal informieren.