Wir möchten von Sicherheitslücken in unseren Diensten erfahren. Diese Richtlinie beschreibt, wie Sie eine melden, was in den Geltungsbereich fällt, worum wir Sie bei Ihrer Untersuchung bitten und was wir Ihnen im Gegenzug zusagen.
So melden Sie eine Schwachstelle
Schreiben Sie an security@ironfang.com. Wenn Sie keine E-Mail nutzen können, verwenden Sie das Kontaktformular und geben Sie an, dass es sich um eine Sicherheitsmeldung handelt. Englisch wird bevorzugt.
Eine hilfreiche Meldung enthält:
- das betroffene Produkt, die betroffene Seite oder den betroffenen API-Endpunkt;
- die Schritte zur Reproduktion, mit etwaigen Request-IDs;
- was ein Angreifer damit tun könnte;
- wie Sie genannt werden möchten, falls überhaupt.
Lassen Sie personenbezogene Daten anderer, Passwörter und API-Schlüssel weg. Falls Sie solche Daten sehen mussten, um das Problem zu finden, teilen Sie uns das mit, statt sie zu senden.
Geltungsbereich
Im Geltungsbereich:
- ironfang.com und die von Ironfang betriebenen Subdomains, darunter api.ironfang.com, portal.ironfang.com, id.ironfang.com und mcp.ironfang.com;
- Ironfang Render, Ironfang Finance, Ironfang Audit, Ironfang Rig und Ironfang Analytics sowie ihre APIs;
- die SDKs, Kommandozeilenwerkzeuge und Integrationen, die Ironfang veröffentlicht.
Nicht im Geltungsbereich:
- Dienste Dritter, die wir nutzen, etwa Stripe, Cloudflare und Google, es sei denn, das Problem liegt in der Art, wie wir sie nutzen;
- Denial of Service sowie Last- oder Volumentests;
- Social Engineering, Phishing und physische Angriffe;
- Ergebnisse automatisierter Scanner sowie fehlende Header oder Einstellungen ohne nachgewiesene Auswirkung.
Während Ihrer Tests
- Verwenden Sie nur Ihr eigenes Konto und Ihre eigenen Daten. Legen Sie Testkonten an, wenn Sie mehr als eines benötigen.
- Greifen Sie nicht auf Daten zu, die nicht Ihnen gehören, und ändern oder löschen Sie sie nicht. Wenn Sie auf solche Daten stoßen, hören Sie auf, behalten Sie keine Kopie und informieren Sie uns.
- Beeinträchtigen Sie den Dienst nicht für andere Kunden.
- Richten Sie unsere Produkte nur auf Systeme, die Ihnen gehören oder die Sie testen dürfen. Ironfang Render oder Ironfang Audit fremde Systeme abrufen zu lassen, um sie zu untersuchen, verstößt gegen die Richtlinie zur zulässigen Nutzung.
- Die Nutzung während Ihrer Tests wird wie jede andere Nutzung abgerechnet; die kostenlosen Kontingente reichen in der Regel aus.
- Behandeln Sie die Details vertraulich, bis wir das Problem behoben haben oder 90 Tage seit Ihrer Meldung vergangen sind, je nachdem, was zuerst eintritt, sofern wir nichts anderes vereinbaren.
Was wir zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen.
- Innerhalb von 10 Werktagen teilen wir Ihnen mit, ob wir das Problem nachvollziehen können und was wir vorhaben.
- Wir halten Sie auf dem Laufenden, bis das Problem behoben ist, und sagen Ihnen, wenn es so weit ist.
- Nach der Behebung nennen wir Sie unter dem Namen oder Handle Ihrer Wahl, wenn Sie das wünschen.
Wir betreiben kein Bug-Bounty-Programm und zahlen nicht für Meldungen.
Rechtlicher Schutz
Wenn Sie sich in gutem Glauben bemühen, diese Richtlinie einzuhalten, betrachten wir Ihre Untersuchung als autorisiert, auch im Sinne des Computer Misuse Act 1990, und wir werden deswegen weder rechtliche Schritte gegen Sie einleiten noch Sie bei der Polizei anzeigen. Wenn ein Dritter wegen einer Untersuchung, die dieser Richtlinie folgte, rechtlich gegen Sie vorgeht, machen wir bekannt, dass sie autorisiert war. Dies gilt nicht für Handlungen, die über das hinausgehen, was zum Nachweis der Schwachstelle nötig war.

