Richtlinie zur Offenlegung von Sicherheitslücken in Rocket Software

Einführung

Rocket Software begrüßt Feedback von Sicherheitsforschern und der Öffentlichkeit, um unsere Sicherheit zu verbessern. Sollten Sie eine Schwachstelle, ein Datenschutzproblem, offengelegte Daten oder andere Sicherheitslücken in unseren Systemen entdeckt haben, bitten wir Sie, uns dies mitzuteilen. Diese Richtlinie beschreibt die Schritte zur Meldung von Schwachstellen, unsere Erwartungen und was Sie von uns erwarten können.

 

Systeme im Geltungsbereich

Diese Richtlinie gilt für alle digitalen Assets, die Eigentum von Rocket Software sind, von Rocket Software betrieben oder verwaltet werden.

 

Außerhalb des Geltungsbereichs

Vermögenswerte oder sonstige Ausrüstung, die nicht im Eigentum der an dieser Richtlinie beteiligten Parteien stehen, werden bei Sicherheitstests als nicht anwendbar betrachtet.

Sicherheitslücken, die in Systemen außerhalb des Geltungsbereichs entdeckt oder vermutet werden, sollten dem jeweiligen Anbieter oder der zuständigen Behörde gemeldet werden.

Gemäß der Sicherheitsrichtlinie von Rocket Software bieten wir keine finanzielle Vergütung für eingereichte Sicherheitslückenberichte (z. B. Bug-Bounty-Prämien). Bei weiteren Fragen oder wenn Sie ein Problem melden möchten, senden Sie die Informationen bitte an [email protected] .

 

Unsere Verpflichtungen

Wenn Sie mit uns zusammenarbeiten, können Sie gemäß dieser Richtlinie Folgendes von uns erwarten:

  • Wir werden umgehend auf Ihren Bericht reagieren und mit Ihnen zusammenarbeiten, um Ihren Bericht zu verstehen und zu bestätigen.
  • Wir halten Sie über den Fortschritt der Bearbeitung einer Sicherheitslücke auf dem Laufenden.
  • Arbeiten Sie daran, entdeckte Schwachstellen zeitnah und im Rahmen unserer betrieblichen Möglichkeiten zu beheben.
  • Erweitern Sie den Safe Harbor auf Ihre Schwachstellenforschung, die mit dieser Richtlinie in Zusammenhang steht.

 

Unsere Erwartungen

Wenn Sie in gutem Glauben an unserem Programm zur Offenlegung von Sicherheitslücken teilnehmen, bitten wir Sie Folgendes zu beachten:

  • Halten Sie sich an diese Richtlinie und alle anderen relevanten Vereinbarungen. Im Falle von Widersprüchen zwischen dieser Richtlinie und anderen geltenden Bestimmungen haben die Bestimmungen dieser Richtlinie Vorrang.
  • Melden Sie umgehend jede entdeckte Sicherheitslücke.
  • Vermeiden Sie es, die Privatsphäre anderer zu verletzen, unsere Systeme zu stören, Daten zu zerstören und/oder die Benutzererfahrung zu beeinträchtigen.
  • Nutzen Sie ausschließlich die offiziellen Kanäle, um mit uns über Sicherheitslücken zu sprechen.
  • Geben Sie uns bitte eine angemessene Frist, um das Problem zu lösen, bevor Sie es öffentlich machen.
  • Die Tests dürfen nur an den im Geltungsbereich liegenden Systemen durchgeführt werden; Systeme und Aktivitäten außerhalb des Geltungsbereichs sind zu beachten.
  • Wenn eine Sicherheitslücke unbeabsichtigten Zugriff auf Daten ermöglicht: Beschränken Sie den Zugriff auf die Datenmenge auf das Minimum, das für einen effektiven Machbarkeitsnachweis erforderlich ist; stellen Sie die Tests ein und reichen Sie umgehend einen Bericht ein, falls Sie während der Tests auf Benutzerdaten stoßen, wie z. B. personenbezogene Daten (PII), Gesundheitsdaten (PHI), Zahlungskartendaten oder geschützte Informationen.
  • Interagieren Sie nur mit Konten, die Ihnen zugewiesen sind oder für die Sie die ausdrückliche Genehmigung des Kontoinhabers haben.
  • Erpressung ist untersagt, da dies umgehend den Strafverfolgungsbehörden gemeldet wird.

 

Offizielle Kanäle

Wenn Sie Rocket Software bezüglich eines Sicherheitsproblems mit einem unserer Produkte oder Dienstleistungen kontaktieren müssen und keinen Zugriff auf das Kundenportal haben, verwenden Sie bitte die E-Mail-Adresse [email protected] . Je mehr Details Sie angeben, desto einfacher können wir das Problem analysieren und beheben. Ihre Anfrage an Rocket sollte folgende Angaben enthalten:

  • Produkt-, Versions- und/oder Systembeschreibung
  • Eine klare Beschreibung der Schwachstelle mit unterstützenden Beweisen (z. B. Protokolle, Bildschirmaufnahmen, Systemreaktionen).
  • Schritte, die erforderlich sind, um die Schwachstelle oder das Problem zu reproduzieren
  • Die Betriebssysteme und Versionen, die bei der Identifizierung der Schwachstelle verwendet wurden.
  • Relevante IP-Adressen oder URLs
  • Einschätzung des Forschers hinsichtlich der Ausnutzbarkeit und der damit verbundenen potenziellen Auswirkungen des Problems
  • Kontaktinformationen

Falls die uns übermittelten Offenlegungsinhalte sensible Informationen enthalten, die einen zusätzlichen Schutz erfordern, kontaktieren Sie uns bitte über einen der offiziellen Kanäle. Wir stellen Ihnen dann eine URL für den sicheren Upload der entsprechenden Dokumente zur Verfügung.

 

Sicherer Hafen

Wenn Sie gemäß dieser Richtlinie Schwachstellenanalysen durchführen, werden wir keine rechtlichen Schritte im Zusammenhang mit Ihren in gutem Glauben durchgeführten Sicherheitsbeobachtungen oder -forschungen einleiten oder unterstützen.

Sie sind wie immer verpflichtet, alle geltenden Gesetze einzuhalten. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten und Sie diese Richtlinie eingehalten haben, werden wir Maßnahmen ergreifen, um dies öffentlich zu machen.

Sollten Sie zu irgendeinem Zeitpunkt Bedenken haben oder sich nicht sicher sein, ob Ihre Sicherheitsforschung mit dieser Richtlinie übereinstimmt, reichen Sie bitte vor dem Fortfahren einen Bericht über einen unserer offiziellen Kanäle ein.

Beachten Sie, dass die Safe-Harbor-Regelung nur für Rechtsansprüche gilt, die der Kontrolle der an dieser Richtlinie beteiligten Organisation unterliegen, und dass die Richtlinie für unabhängige Dritte nicht bindend ist.