Sicherheit
Richtlinie zur Offenlegung von Sicherheitslücken
Wir nehmen Sicherheit ernst. Wenn Sie eine Sicherheitslücke in DialerBee gefunden haben, möchten wir von Ihnen hören.
Kurze Antwort
Wie lautet die Richtlinie zur Meldung von Sicherheitslücken DialerBee? Sie beschreibt, wie Sie eine Sicherheitslücke an DialerBee melden und wie es weitergeht. Senden Sie eine E-Mail an security@dialerbee.com mit einer Beschreibung der Sicherheitslücke und ihrer Auswirkungen, den Schritten zur Reproduktion, der betroffenen Komponente, Ihren Kontaktdaten und einem etwaigen Proof-of-Concept. Bitte veröffentlichen Sie die Sicherheitslücke nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Wir bestätigen den Eingang innerhalb von 24 Stunden, geben innerhalb von 48 Stunden eine erste Einschätzung und die Einstufung des Schweregrads, stellen innerhalb von 7 Tagen einen Zeitplan für die Behebung bereit und gehen davon aus, dass Sie die Sicherheitslücke erst nach 90 Tagen veröffentlichen dürfen. Betroffene Bereiche: Webanwendung und Agenten-Desktop, REST API, Authentifizierungs- und Autorisierungssysteme, Mandanten-Isolationsgrenzen, Aufzeichnungsspeicherung und Zugriffskontrollen sowie die Compliance-Engine.
Wie man etwas meldet
E-Mail security@dialerbee.com Bitte beachten Sie die folgenden Details. Melden Sie das Problem nicht öffentlich und geben Sie die Sicherheitslücke nicht öffentlich bekannt, bevor wir die Möglichkeit hatten, uns darum zu kümmern.
Was sollte man einbeziehen?
- Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen
- Schritte zur Reproduktion (einschließlich URLs, Parameter, Nutzdaten, falls zutreffend)
- Betroffene Komponente oder Dienst (z. B. API, Agenten-Desktop, Admin-Portal)
- Ihre Kontaktdaten für Rückfragen
- Jeglicher Proof-of-Concept-Code oder Screenshots
Unser Versprechen
Umfang
Folgende Sachverhalte fallen unter die Verantwortung für die Offenlegung:
- DialerBee-Webanwendung und Agenten-Desktop
- DialerBee REST-API
- Authentifizierungs- und Autorisierungssysteme
- Isolationsgrenzen für mehrere Mieter
- Aufzeichnungsspeicherung und Zugriffskontrollen
- Logik der Compliance-Engine
Außerhalb des Geltungsbereichs
- Social-Engineering-Angriffe gegen DialerBee-Mitarbeiter
- Denial-of-Service-Angriffe (DoS/DDoS)
- Physische Sicherheit von Büros oder Rechenzentren
- Drittanbieterdienste, die nicht von DialerBee betrieben werden
- Spam- oder Phishing-Versuche
Sicherer Hafen
Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die in gutem Glauben und gemäß dieser Richtlinie Schwachstellen entdecken und melden. Wir betrachten Sicherheitsforschung, die in Übereinstimmung mit dieser Richtlinie durchgeführt wird, als autorisiert und werden mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu beheben.
Bei allgemeinen Sicherheitsfragen oder um unsere Sicherheitsübersicht oder DPA anzufordern:
security@dialerbee.com