ISO Mate dankt den Sicherheitsforschern, die sich die Zeit nehmen, Schwachstellen verantwortungsvoll an uns zu melden. Ihre Arbeit hilft uns, unsere Plattform und unsere Kunden zu schützen. Diese Seite würdigt die Personen, die einen wertvollen Beitrag zur Sicherheit von ISO Mate geleistet haben.
Ein Hinweis zur Vergütung
ISO Mate betreibt derzeit kein garantiertes, bezahltes Bug-Bounty-Programm. Als Unternehmen in einer frühen Phase sind wir noch nicht in der Lage, sofortige finanzielle Belohnungen für Schwachstellenmeldungen anzubieten, und wir möchten in diesem Punkt vollständig transparent sein.
Dennoch schätzen wir die Sicherheitsgemeinschaft sehr und möchten nicht, dass Ihre harte Arbeit unbeachtet bleibt. Wir erfassen alle gültigen Einsendungen sorgfältig. Auch wenn künftige Auszahlungen heute rechtlich nicht garantiert werden können, ist es unser aufrichtiges Ziel, diese frühen Beiträge rückwirkend anzuerkennen, sobald unser Unternehmen wächst. ISO Mate behält sich das Recht vor, berechtigten Forschern nach eigenem Ermessen rückwirkende Belohnungen zu gewähren, sobald unsere finanzielle Lage dies zulässt.
Hier in unserer Security Hall of Fame aufgeführt zu sein, dient als dauerhafter Nachweis Ihres unschätzbaren Beitrags zu unserer Sicherheit und unserer Dankbarkeit für Ihre Hilfe.
Verantwortungsvolle Offenlegung
Wir bitten Forscher, uns eine angemessene Gelegenheit zu geben, ein gemeldetes Problem zu untersuchen und zu beheben, bevor es öffentlich gemacht wird. Zum Schutz unserer Kunden fügen wir einen Forscher und die Details seines Fundes erst dann zu dieser Seite hinzu, nachdem die Schwachstelle vollständig behoben wurde. Einträge werden mit Zustimmung des Forschers veröffentlicht, und wir nennen Sie gerne mit Namen, Pseudonym oder anonym, ganz wie Sie es bevorzugen.
Safe Harbor und Geltungsbereich
Wir möchten, dass Forscher mit Zuversicht testen. Wenn Sie in gutem Glauben handeln und unsere Offenlegungsrichtlinie befolgen, betrachten wir Ihre Forschung als autorisiert und werden keine rechtlichen Schritte gegen Sie einleiten. Die Richtlinie legt außerdem fest, welche Systeme im Geltungsbereich liegen, welche ausgeschlossen sind und welche Testaktivitäten wir nicht gestatten. Bitte lesen Sie sie, bevor Sie beginnen: Richtlinie zur Offenlegung von Schwachstellen.
Anerkannte Forscher
Die unten aufgeführten Forscher haben Schwachstellen verantwortungsvoll offengelegt, die wir seitdem behoben haben. Wir fügen neue Einträge hinzu, sobald Meldungen validiert und behoben wurden, mit Zustimmung des jeweiligen Forschers.
| Investigador | Vulnerabilidad reportada | Fecha de reconocimiento |
|---|---|---|
| Omkar Dalavi | El token de acceso seguía siendo válido después de cerrar sesión | Agosto de 2026 |
| Jahidul Hasan Munna | Autorización a nivel de función deficiente en los endpoints del panel de control | Agosto de 2026 |
| Jahidul Hasan Munna | Falta de limitación de tasa en la creación de registros que permite inundar el espacio de trabajo | Agosto de 2026 |
| Swatantra Kokare | Vinculación incorrecta de la cuenta OAuth tras un cambio de dirección de correo | Agosto de 2026 |
| Manas Pipersaniya (VIT Bhopal University) | Falta de cabeceras de seguridad en los archivos servidos de forma estática | Agosto de 2026 |
| Aseeruddin Mulla | Falta de aplicación de cupos a nivel de cuenta que permite la creación incontrolada de usuarios | Agosto de 2026 |
| Karan Patil | Cross-site scripting (XSS) almacenado en notas compartidas | Agosto de 2026 |
| Jebin Jose | Falta de una vía de recuperación autónoma del bloqueo por correo sin verificar | Agosto de 2026 |
| Vijay Raghav | Inyección de HTML almacenado en el contenido de las notas | Agosto de 2026 |
| Sahil More | Inyección de cabecera Host que permite la redirección a un dominio arbitrario | Agosto de 2026 |
| Pramod Rathod | Sesiones activas no invalidadas tras el restablecimiento de la contraseña | Agosto de 2026 |
| Arjun Pandurang Tupe | Omisión de la verificación de correo electrónico mediante el inicio de sesión con Google | Agosto de 2026 |
| Pramod Rathod | Falta de validación de longitud de entrada en el formulario de registro | Agosto de 2026 |
| Umar (Stalker) | Falta de limitación de tasa en las invitaciones de usuario que permite el abuso de correo saliente | Agosto de 2026 |
| Umar (Stalker) | Escalada de privilegios en la gestión de cuentas y roles | Agosto de 2026 |
| Umar (Stalker) | Gestión indebida de privilegios en la delegación de roles y la propiedad de la cuenta | Agosto de 2026 |
| Umar (Stalker) | Cross-site scripting (XSS) almacenado mediante la carga de archivos adjuntos | Agosto de 2026 |
| Anónimo | Creación de calendarios sin restricciones que permite el agotamiento de recursos | Agosto de 2026 |
| Mayuri S. Patwardhan | Falta de Content-Security-Policy en la consola de la aplicación | Julio de 2026 |
| Mayuri S. Patwardhan | Content-Security-Policy que permite scripts en línea | Julio de 2026 |
| Mayuri S. Patwardhan | Cookie establecida sin el atributo SameSite | Julio de 2026 |
| Mayuri S. Patwardhan | Cabecera obsoleta X-XSS-Protection devuelta | Julio de 2026 |
| Mayuri S. Patwardhan | Falta de cabeceras de respuesta de aislamiento entre orígenes | Julio de 2026 |
| Pathan Aslam | Suplantación de direcciones de correo mediante homoglifos Unicode | Julio de 2026 |
| Pathan Aslam | Cross-site scripting (XSS) almacenado mediante la carga del logotipo | Julio de 2026 |
| Pathan Aslam | Verificación insuficiente en el cambio de correo de la cuenta | Julio de 2026 |
| Pathan Aslam | Sesiones activas no invalidadas tras el cambio de contraseña | Julio de 2026 |
| Pathan Aslam | Falta de validación de longitud máxima de contraseña | Julio de 2026 |
| Pathan Aslam | Falta de correo de notificación de cambio de contraseña | Julio de 2026 |
| Pathan Aslam | Falta de reautenticación para acciones administrativas sensibles (eliminación de usuarios) | Julio de 2026 |
| Soham D. Jadhav | Inyección de hipervínculo almacenado | Julio de 2026 |
| Team TrinityXploit | Enumeración de nombres de usuario mediante mensajes de error de inicio de sesión | Julio de 2026 |
| Omkar Yepre | Detalles mantenidos en privado a petición del investigador | Julio de 2026 |
| Team TrinityXploit | Enlaces controlados por el usuario reflejados en correos de notificación | Julio de 2026 |
| Kartik Kapil Lonkar | Consumo incontrolado de recursos mediante el endpoint de tareas programadas | Julio de 2026 |
| Sankalp Tripathi | Elusión de la restricción de prueba mediante alias de direcciones de correo | Julio de 2026 |
| Vivek Rajendra Udane | Dominios de destinatario de correo sin validar que permiten el abuso de correo saliente | Julio de 2026 |
| Akif Ali Khan | Divulgación de la versión del servidor web mediante la cabecera Server | Julio de 2026 |
| Anónimo | Falta de aplicación de HTTP Strict Transport Security (HSTS) | Junio de 2026 |
So melden Sie eine Schwachstelle
Wenn Sie glauben, eine Sicherheitslücke in ISO Mate gefunden zu haben, senden Sie uns bitte eine E-Mail an security@isomate.io mit ausreichenden Details, damit wir das Problem reproduzieren und überprüfen können. Wir bestätigen den Eingang Ihrer Meldung, halten Sie während der Untersuchung auf dem Laufenden und informieren Sie, sobald das Problem behoben ist. Die vollständigen Teilnahmebedingungen finden Sie in unserer Richtlinie zur Offenlegung von Schwachstellen. Weitere Informationen darüber, wie wir Ihre Daten schützen, finden Sie auf unserer Seite Sicherheitspraktiken.
Kontakt
Für alles, was mit Sicherheit oder verantwortungsvoller Offenlegung zu tun hat, kontaktieren Sie uns bitte unter security@isomate.io.