ISO Mate dankt den Sicherheitsforschern, die sich die Zeit nehmen, Schwachstellen verantwortungsvoll an uns zu melden. Ihre Arbeit hilft uns, unsere Plattform und unsere Kunden zu schützen. Diese Seite würdigt die Personen, die einen wertvollen Beitrag zur Sicherheit von ISO Mate geleistet haben.
Ein Hinweis zur Vergütung
ISO Mate betreibt derzeit kein garantiertes, bezahltes Bug-Bounty-Programm. Als Unternehmen in einer frühen Phase sind wir noch nicht in der Lage, sofortige finanzielle Belohnungen für Schwachstellenmeldungen anzubieten, und wir möchten in diesem Punkt vollständig transparent sein.
Dennoch schätzen wir die Sicherheitsgemeinschaft sehr und möchten nicht, dass Ihre harte Arbeit unbeachtet bleibt. Wir erfassen alle gültigen Einsendungen sorgfältig. Auch wenn künftige Auszahlungen heute rechtlich nicht garantiert werden können, ist es unser aufrichtiges Ziel, diese frühen Beiträge rückwirkend anzuerkennen, sobald unser Unternehmen wächst. ISO Mate behält sich das Recht vor, berechtigten Forschern nach eigenem Ermessen rückwirkende Belohnungen zu gewähren, sobald unsere finanzielle Lage dies zulässt.
Hier in unserer Security Hall of Fame aufgeführt zu sein, dient als dauerhafter Nachweis Ihres unschätzbaren Beitrags zu unserer Sicherheit und unserer Dankbarkeit für Ihre Hilfe.
Verantwortungsvolle Offenlegung
Wir bitten Forscher, uns eine angemessene Gelegenheit zu geben, ein gemeldetes Problem zu untersuchen und zu beheben, bevor es öffentlich gemacht wird. Zum Schutz unserer Kunden fügen wir einen Forscher und die Details seines Fundes erst dann zu dieser Seite hinzu, nachdem die Schwachstelle vollständig behoben wurde. Einträge werden mit Zustimmung des Forschers veröffentlicht, und wir nennen Sie gerne mit Namen, Pseudonym oder anonym, ganz wie Sie es bevorzugen.
Safe Harbor und Geltungsbereich
Wir möchten, dass Forscher mit Zuversicht testen. Wenn Sie in gutem Glauben handeln und unsere Offenlegungsrichtlinie befolgen, betrachten wir Ihre Forschung als autorisiert und werden keine rechtlichen Schritte gegen Sie einleiten. Die Richtlinie legt außerdem fest, welche Systeme im Geltungsbereich liegen, welche ausgeschlossen sind und welche Testaktivitäten wir nicht gestatten. Bitte lesen Sie sie, bevor Sie beginnen: Richtlinie zur Offenlegung von Schwachstellen.
Anerkannte Forscher
Die unten aufgeführten Forscher haben Schwachstellen verantwortungsvoll offengelegt, die wir seitdem behoben haben. Wir fügen neue Einträge hinzu, sobald Meldungen validiert und behoben wurden, mit Zustimmung des jeweiligen Forschers.
| Researcher | Vulnerability reported | Date recognized |
|---|---|---|
| Omkar Dalavi | Access token remained valid after sign-out | August 2026 |
| Jahidul Hasan Munna | Broken function level authorization on dashboard endpoints | August 2026 |
| Jahidul Hasan Munna | Missing rate limiting on record creation allowing workspace flooding | August 2026 |
| Swatantra Kokare | Improper OAuth account binding after email address change | August 2026 |
| Manas Pipersaniya (VIT Bhopal University) | Missing security headers on statically served files | August 2026 |
| Aseeruddin Mulla | Missing account-level quota enforcement allowing uncontrolled user creation | August 2026 |
| Karan Patil | Stored cross-site scripting (XSS) in shared notes | August 2026 |
| Jebin Jose | No self-service recovery from the unverified email login block | August 2026 |
| Vijay Raghav | Stored HTML injection in note content | August 2026 |
| Sahil More | Host header injection allowing redirection to an arbitrary domain | August 2026 |
| Pramod Rathod | Active sessions not invalidated after password reset | August 2026 |
| Arjun Pandurang Tupe | Email verification bypass via Google OAuth sign-in | August 2026 |
| Pramod Rathod | Missing input length validation on the registration form | August 2026 |
| Umar (Stalker) | Missing rate limiting on user invitations allowing outbound mail abuse | August 2026 |
| Umar (Stalker) | Privilege escalation in account and role management | August 2026 |
| Umar (Stalker) | Improper privilege management in role delegation and account ownership | August 2026 |
| Umar (Stalker) | Stored cross-site scripting (XSS) via file attachment upload | August 2026 |
| Anonymous | Unrestricted calendar creation allowing resource exhaustion | August 2026 |
| Mayuri S. Patwardhan | Missing Content-Security-Policy on the application console | July 2026 |
| Mayuri S. Patwardhan | Content-Security-Policy allowing inline scripts | July 2026 |
| Mayuri S. Patwardhan | Cookie set without a SameSite attribute | July 2026 |
| Mayuri S. Patwardhan | Deprecated X-XSS-Protection header returned | July 2026 |
| Mayuri S. Patwardhan | Missing cross-origin isolation response headers | July 2026 |
| Pathan Aslam | Unicode homoglyph email address spoofing | July 2026 |
| Pathan Aslam | Stored cross-site scripting (XSS) via logo upload | July 2026 |
| Pathan Aslam | Insufficient verification on account email change | July 2026 |
| Pathan Aslam | Active sessions not invalidated after password change | July 2026 |
| Pathan Aslam | Missing maximum password length validation | July 2026 |
| Pathan Aslam | Missing password change notification email | July 2026 |
| Pathan Aslam | Missing re-authentication for sensitive administrative actions (user deletion) | July 2026 |
| Soham D. Jadhav | Stored hyperlink injection | July 2026 |
| Team TrinityXploit | Username enumeration via login error messages | July 2026 |
| Omkar Yepre | Details kept private at the researcher’s request | July 2026 |
| Team TrinityXploit | User-controlled links reflected in notification emails | July 2026 |
| Kartik Kapil Lonkar | Uncontrolled resource consumption via scheduled-task endpoint | July 2026 |
| Sankalp Tripathi | Trial restriction bypass via email address aliases | July 2026 |
| Vivek Rajendra Udane | Unvalidated email recipient domains allowing outbound mail abuse | July 2026 |
| Akif Ali Khan | Web server version disclosure via Server header | July 2026 |
| Anonymous | Missing HTTP Strict Transport Security (HSTS) enforcement | June 2026 |
So melden Sie eine Schwachstelle
Wenn Sie glauben, eine Sicherheitslücke in ISO Mate gefunden zu haben, senden Sie uns bitte eine E-Mail an security@isomate.io mit ausreichenden Details, damit wir das Problem reproduzieren und überprüfen können. Wir bestätigen den Eingang Ihrer Meldung, halten Sie während der Untersuchung auf dem Laufenden und informieren Sie, sobald das Problem behoben ist. Die vollständigen Teilnahmebedingungen finden Sie in unserer Richtlinie zur Offenlegung von Schwachstellen. Weitere Informationen darüber, wie wir Ihre Daten schützen, finden Sie auf unserer Seite Sicherheitspraktiken.
Kontakt
Für alles, was mit Sicherheit oder verantwortungsvoller Offenlegung zu tun hat, kontaktieren Sie uns bitte unter security@isomate.io.