Zum Inhalt springen

Sicherheit

Richtlinie zur Offenlegung von Sicherheitslücken

Wir nehmen Sicherheit ernst. Wenn Sie eine Sicherheitslücke in DialerBee gefunden haben, möchten wir von Ihnen hören.

Kurze Antwort

Wie lautet die Richtlinie zur Meldung von Sicherheitslücken DialerBee? Sie beschreibt, wie Sie eine Sicherheitslücke an DialerBee melden und wie es weitergeht. Senden Sie eine E-Mail an security@dialerbee.com mit einer Beschreibung der Sicherheitslücke und ihrer Auswirkungen, den Schritten zur Reproduktion, der betroffenen Komponente, Ihren Kontaktdaten und einem etwaigen Proof-of-Concept. Bitte veröffentlichen Sie die Sicherheitslücke nicht, bevor wir die Möglichkeit hatten, sie zu beheben. Wir bestätigen den Eingang innerhalb von 24 Stunden, geben innerhalb von 48 Stunden eine erste Einschätzung und die Einstufung des Schweregrads, stellen innerhalb von 7 Tagen einen Zeitplan für die Behebung bereit und gehen davon aus, dass Sie die Sicherheitslücke erst nach 90 Tagen veröffentlichen dürfen. Betroffene Bereiche: Webanwendung und Agenten-Desktop, REST API, Authentifizierungs- und Autorisierungssysteme, Mandanten-Isolationsgrenzen, Aufzeichnungsspeicherung und Zugriffskontrollen sowie die Compliance-Engine.

Wie man etwas meldet

E-Mail security@dialerbee.com Bitte beachten Sie die folgenden Details. Melden Sie das Problem nicht öffentlich und geben Sie die Sicherheitslücke nicht öffentlich bekannt, bevor wir die Möglichkeit hatten, uns darum zu kümmern.

Was sollte man einbeziehen?

  • Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen
  • Schritte zur Reproduktion (einschließlich URLs, Parameter, Nutzdaten, falls zutreffend)
  • Betroffene Komponente oder Dienst (z. B. API, Agenten-Desktop, Admin-Portal)
  • Ihre Kontaktdaten für Rückfragen
  • Jeglicher Proof-of-Concept-Code oder Screenshots

Unser Versprechen

24 Stunden
Bestätigen Sie den Erhalt Ihres Berichts
48 Stunden
Führen Sie eine Erstbeurteilung und eine Schweregradklassifizierung durch.
7 Tage
Geben Sie einen Sanierungszeitplan an.
90 Tage
Maximale Offenlegungsfrist vor der Veröffentlichung

Umfang

Folgende Sachverhalte fallen unter die Verantwortung für die Offenlegung:

  • DialerBee-Webanwendung und Agenten-Desktop
  • DialerBee REST-API
  • Authentifizierungs- und Autorisierungssysteme
  • Isolationsgrenzen für mehrere Mieter
  • Aufzeichnungsspeicherung und Zugriffskontrollen
  • Logik der Compliance-Engine

Außerhalb des Geltungsbereichs

  • Social-Engineering-Angriffe gegen DialerBee-Mitarbeiter
  • Denial-of-Service-Angriffe (DoS/DDoS)
  • Physische Sicherheit von Büros oder Rechenzentren
  • Drittanbieterdienste, die nicht von DialerBee betrieben werden
  • Spam- oder Phishing-Versuche

Sicherer Hafen

Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die in gutem Glauben und gemäß dieser Richtlinie Schwachstellen entdecken und melden. Wir betrachten Sicherheitsforschung, die in Übereinstimmung mit dieser Richtlinie durchgeführt wird, als autorisiert und werden mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu beheben.

Bei allgemeinen Sicherheitsfragen oder um unsere Sicherheitsübersicht oder DPA anzufordern:

security@dialerbee.com
Vollständige Website auf Englisch ansehen →