Richtlinie zur Offenlegung von Schwachstellen

Datum des Inkrafttretens: 23. Juli 2026
Zuletzt aktualisiert: 23. Juli 2026
Version: 1.0

Einleitung

ISO Mate dankt den Sicherheitsforschern, die sich die Zeit nehmen, Schwachstellen verantwortungsvoll an uns zu melden. Ihre Bemühungen helfen uns unmittelbar, unsere Plattform, unsere Systeme und unsere Kunden zu schützen. Diese Richtlinie beschreibt unser Programm zur Offenlegung von Schwachstellen, die Leitlinien zum rechtlichen Safe Harbor und den Prozess zur Meldung von Sicherheitsproblemen.

Rechtlicher Safe Harbor

Wenn Sie Ihre Schwachstellenforschung in gutem Glauben und in Übereinstimmung mit dieser Richtlinie durchführen, betrachten wir Ihre Forschung als autorisiert. ISO Mate wird keine rechtlichen Schritte gegen Sie einleiten oder unterstützen, die Ihre Sicherheitsforschungsaktivitäten betreffen, sofern Sie diese Leitlinien strikt einhalten.

Geltungsbereich

Systeme im Geltungsbereich

Die folgenden Assets sind für Sicherheitstests im Rahmen dieser Richtlinie zugelassen:

  • Primäre Webanwendungen: console.isomate.io und isomate.io
  • Öffentliche APIs: Alle offiziellen API-Endpunkte, die auf Assets der Domain api.isomate.io gehostet werden

Systeme und Schwachstellen außerhalb des Geltungsbereichs

Die folgenden Assets und Probleme liegen außerhalb des formalen Geltungsbereichs dieser Richtlinie:

  • Dienste Dritter, Anbieter oder gehostete Integrationen (z. B. Identitätsanbieter, Analysedienste)
  • Physische Sicherheit der Büros oder Einrichtungen von ISO Mate
  • Mitarbeitergeräte, Unternehmens-E-Mail oder interne Infrastruktur
  • Volumetrische Distributed-Denial-of-Service-Tests (DDoS)
  • Fehlende bewährte Praktiken (z. B. HTTP-Sicherheitskopfzeilen, SSL/TLS-Konfiguration) ohne einen nachweisbaren Angriffspfad

Hinweis: Auch wenn fehlende Sicherheits-Best-Practices ohne einen nachweisbaren Angriffspfad außerhalb des oben genannten formalen Geltungsbereichs liegen, schätzen wir Hardening-Forschung dennoch. ISO Mate kann nach eigenem Ermessen wirkungsvolle Best-Practice- und Hardening-Funde in unserer Security Hall of Fame würdigen, selbst wenn sie für eine andere Berücksichtigung nicht infrage kommen.

Verbotene Testaktivitäten

Zum Schutz unserer Plattform und der Kundendaten sind die folgenden Aktivitäten strengstens untersagt:

  • Denial of Service (DoS-/DDoS-Angriffe) oder absichtliche Störung der Systemverfügbarkeit
  • Änderung, Zerstörung oder Exfiltration von Daten über das hinaus, was zur Demonstration einer Schwachstelle mindestens erforderlich ist
  • Social Engineering, Phishing oder physische Angriffe auf Mitarbeiter oder Nutzer von ISO Mate
  • Verletzungen der Privatsphäre oder Zugriff auf unbefugte Kundendaten
  • Ausführung automatisierter Scan-Tools, die hohe Datenverkehrsmengen erzeugen

So melden Sie eine Schwachstelle

Wenn Sie glauben, eine Sicherheitslücke in einem Asset von ISO Mate entdeckt zu haben, senden Sie uns bitte umgehend eine E-Mail an security@isomate.io.

Bitte fügen Sie Ihrer Meldung Folgendes bei

  • Beschreibung: Eine klare Erläuterung der Schwachstelle und ihrer möglichen Auswirkungen.
  • Reproduktionsschritte: Schritt-für-Schritt-Anweisungen oder Skripte, um das Problem zuverlässig zu reproduzieren.
  • Proof of Concept (PoC): Screenshots oder Nachweise, die das Problem sicher belegen, ohne Systemausfälle zu verursachen oder auf sensible Nutzerdaten zuzugreifen.

Reaktionserwartungen (SLA)

Wir verpflichten uns, in gutem Glauben zu handeln und während des gesamten Meldelebenszyklus offen mit den Forschern zu kommunizieren:

  • Bestätigung: Wir streben an, den Eingang Ihrer Meldung innerhalb von 3 Werktagen zu bestätigen.
  • Triage und Validierung: Wir bemühen uns, eingereichte Probleme innerhalb von 10 Werktagen zu validieren und zu bewerten.
  • Updates und Behebung: Wir halten Sie über unseren Fortschritt bei der Behebung des Problems auf dem Laufenden.

Vergütung und Anerkennung nach Ermessen

ISO Mate betreibt derzeit kein garantiertes, bezahltes Bug-Bounty-Programm. Als Unternehmen in einer frühen Phase sind unsere Plattformtests auf freiwillige Offenlegungen angewiesen.

Dennoch schätzen wir die Sicherheitsgemeinschaft sehr. Einsendungen werden erfasst, und auch wenn finanzielle Belohnungen nicht garantiert sind, behält sich ISO Mate das Recht vor, berechtigten Forschern nach eigenem Ermessen rückwirkende Belohnungen oder Zeichen der Wertschätzung anzubieten, sobald unser Unternehmen und unser Sicherheitsprogramm reifen.

Security Hall of Fame

Jeder Forscher, der eine gültige, verifizierte Schwachstelle verantwortungsvoll offenlegt, kommt für eine öffentliche Würdigung in unserer Security Hall of Fame infrage.

Optionen zur Würdigung

  • Namentliche Würdigung: Genannt mit Ihrem echten Namen oder Ihrem professionellen Online-Pseudonym.
  • Anonyme Würdigung: Anonym genannt.
  • Keine Würdigung: Sie können sich dafür entscheiden, nicht aufgeführt zu werden.

Identitätsprüfung

Wenn Sie sich für eine namentliche öffentliche Würdigung entscheiden, bitten wir Sie möglicherweise um einen Link zu einem professionellen Profil (etwa LinkedIn, GitHub oder X/Twitter), um Ihr Pseudonym vor der Veröffentlichung zu verifizieren.

Kontakt

Bei Fragen zu dieser Richtlinie oder zur Meldung eines Sicherheitsproblems kontaktieren Sie uns bitte unter security@isomate.io.