Zum Inhalt springen

Programm zur Meldung von Sicherheitslücken



Die Sicherheit von Benutzerdaten und Kommunikation hat für Salesflare höchste Priorität. Um die bestmögliche Sicherheit für unseren Service zu gewährleisten, begrüßen wir die verantwortungsvolle Meldung aller Sicherheitslücken, die du in Salesflare findest. Zu den Grundsätzen einer verantwortungsvollen Meldung gehören unter anderem:


  • Greife nur auf Kundendaten zu, die dir gehören, oder lege nur solche Daten offen.
  • Schleuse keine Daten aus unserer Infrastruktur aus, einschließlich Quellcode, Datensicherungen und Konfigurationsdateien.
  • Wenn du Fernzugriff auf unser System erhältst, melde deinen Fund sofort. Versuche nicht, auf andere Server überzugreifen oder deine Zugriffsrechte auszuweiten.
  • Vermeide Scan-Techniken, die wahrscheinlich zu einer Beeinträchtigung des Services für andere Kunden führen, etwa durch eine Überlastung der Website. Dazu gehört auch das Spammen von Kontaktformularen, Support-E-Mails usw.
  • Halte dich an die Vorgaben unserer Nutzungsbedingungen.
  • Halte Details zu Sicherheitslücken geheim, bis Salesflare informiert wurde und ausreichend Zeit hatte, die Sicherheitslücke zu beheben.
  • Damit du für eine Prämie infrage kommst, muss Salesflare deine Meldung als gültig akzeptieren. Wir verwenden die folgenden Richtlinien, um die Gültigkeit von Meldungen und die angebotene Prämie zu bestimmen.

Geltungsbereich


  • *.salesflare.com

Nicht im Geltungsbereich


  • blog.salesflare.com
  • integrations.salesflare.com
  • howto.salesflare.com

Anforderungen an Fehlermeldungen


Wenn du eine Sicherheitslücke oder einen Vorfall meldest, gib bitte Folgendes an:


  • Eine detaillierte Beschreibung des Problems, seiner Ausnutzbarkeit und Auswirkungen
  • Die reproduzierbaren Schritte (falls zutreffend) – unsere Entwickler müssen den Sicherheitsfehler anhand deiner Meldung reproduzieren können.
  • Die Salesflare-Team-ID, die du verwendet hast

Alle Meldungen müssen Belege und Erklärungen zu allen erforderlichen Schritten für die Reproduktion des Problems enthalten. Dazu können gehören:


  • PoC (Videos, Screenshots, Payloads, Web-/API-Anfragen und -Antworten)
  • Einstellungen der Benutzerberechtigungen (bei der Meldung einer Rechteausweitung oder eines Missbrauchs von Berechtigungen in einem Unternehmen)
  • Referenzen und Empfehlungen

Zu vage oder unklare Meldungen kommen für eine Prämie nicht infrage. Meldungen mit klar formulierten Erklärungen und funktionierendem Code werden mit höherer Wahrscheinlichkeit prämiert.


Schweregrad


Wir interessieren uns für Sicherheitslücken, die ausgenutzt werden können, um Zugriff auf Benutzerdaten zu erhalten. Wir stufen eine Sicherheitslücke nur dann als relevant ein und prämieren sie, wenn der Fehler allein oder in Kombination mit einer von dir gemeldeten weiteren Sicherheitslücke erfolgreich genutzt werden kann, um auf Benutzerdaten zuzugreifen, die nicht dir gehören. Allgemeine „Bugs“ sind niemals relevante Sicherheitslücken. Alles, was kein Exploit ist, gilt als allgemeiner „Bug“. Der Exploit darf sich ausschließlich auf Sicherheitslücken in den Systemen von Salesflare stützen.


Schwerpunkte


  • Fehler bei der Authentifizierung oder Autorisierung
  • Cross-Site-Scripting (XSS)
  • Cross-Site-Request-Forgery (CSRF/XSRF). CSRF beim Abmelden ist ausgeschlossen.
  • Offenlegung sensibler Daten
  • Fehler bei der serverseitigen Codeausführung

Die folgenden Arten von Findings sind ausdrücklich von der Prämie ausgeschlossen oder bereits bekannt:

  • Die Nichteinhaltung von „Best Practices“ (zum Beispiel gängige HTTP-Header, Ablauf von Links oder Passwortrichtlinien)
  • Aussagekräftige Fehlermeldungen (z. B. Stacktraces sowie Anwendungs- oder Serverfehler).
  • HTTP-404-Codes bzw. -Seiten oder andere HTTP-Codes bzw. -Seiten außerhalb des 200er-Bereichs.
  • Konfiguration der Salesflare-Unternehmensinfrastruktur (z. B. SPF-Einträge des E-Mail-Dienstes)
  • Die Offenlegung bekannter öffentlicher Dateien oder Verzeichnisse (z. B. robots.txt).
  • Vermutlich übermäßige Mengen versendeter E-Mails (z. B. E-Mail-Fluten).
  • Denial-of-Service-Schwachstellen (DoS)
  • Möglichkeiten, Personen, die du kennst, schädliche Links zu senden
  • Sicherheitslücken auf Websites Dritter, die in Salesflare integriert sind
  • Unsichere Cookies auf salesflare.com
  • Skripte mit gemischten Inhalten auf salesflare.com
  • Schwachstellen, bei denen ein potenzielles Opfer nicht standardmäßige Software installieren oder anderweitig aktiv handeln muss, um verwundbar zu werden
  • Spam- oder Social-Engineering-Techniken
  • Clickjacking-Probleme, es sei denn, ein Exploit, der die Übernahme eines Accounts oder die Offenlegung sensibler Ressourcen zeigt, wird bereitgestellt

Prämien


Für jede schwerwiegende oder kritische Schwachstelle wird nur eine Prämie vergeben.

Wenn wir mehrere Meldungen zu derselben Schwachstelle erhalten, erhält nur die Person eine Prämie, die zuerst eine eindeutige Meldung eingereicht hat.

Wir gestalten unser Prämiensystem flexibel und haben keinen Mindest- oder Höchstbetrag. Die Prämien richten sich nach Schweregrad, Auswirkungen und Qualität der Meldung. Die Prämien liegen in der Regel zwischen $20 und $80, können aber höher oder niedriger ausfallen.

Um eine Prämie zu erhalten, musst du in einem Land leben, das nicht auf Sanktionslisten steht (z. B. Kuba, Iran, Nordkorea, Sudan & Syrien). Dies ist ein freiwilliges Programm, und Salesflare behält sich das Recht vor, das Programm einzustellen. Die Entscheidung, ob eine Prämie gezahlt wird, liegt in unserem Ermessen.

Prämien werden über Paypal ausgezahlt. Diese Dienste erheben eine Gebühr für die Abwicklung der Transaktion, die vom ausgezahlten Betrag abgezogen wird.


Anleitung zum Erstellen einer Salesflare-Testphase


Jeder kann einen Testphasen-Account erstellen, indem er folgende Seite aufruft: https://salesflare.com.

Mit einem Testphasen-Account kannst du außerdem einen API-Schlüssel erstellen, um API-Anfragen zu senden. Weitere Informationen findest du hier: https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api

Du kannst alle verfügbaren Funktionen testen.


Kontakt


Schreib uns bitte eine E-Mail an security@salesflare.com mit Meldungen zu Schwachstellen oder Fragen zum Programm. Bitte melde jeden neuen Bug in einem separaten E-Mail-Thread.