Sicherheit und Meldung von Schwachstellen
Diese Übersetzung dient Ihrer Bequemlichkeit. Weicht sie von der englischen Fassung ab, gilt die englische Fassung. Englische Fassung lesen
Wir nehmen die Sicherheit unserer Plattform ernst. Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, die Avora betrifft, möchten wir davon erfahren. Wir werden keine rechtlichen Schritte gegen Sie einleiten, wenn Sie sie nach dieser Richtlinie in gutem Glauben melden.
Meldung an security@avoraai.ch
Wir bestätigen den Eingang von Meldungen innerhalb von 5 Werktagen und streben an, Ihnen innerhalb von 10 Werktagen eine Einschätzung zu geben. Bitte machen Sie das Problem nicht öffentlich bekannt, bevor wir eine angemessene Gelegenheit hatten, es zu beheben.
Belohnung
Avora zahlt USD 100 für jede gültige Meldung einer bisher unbekannten Schwachstelle im Geltungsbereich. Pro Problem wird eine Belohnung gezahlt. Melden mehrere Personen dasselbe Problem, erhält die Belohnung die erste bei uns eingegangene Meldung, die genügend Angaben enthält, um das Problem nachzuvollziehen.
Avora entscheidet nach eigenem Ermessen, ob eine Meldung gültig ist, in den Geltungsbereich fällt und eine bisher unbekannte Schwachstelle betrifft. Belohnungen werden per Banküberweisung gezahlt, vorbehaltlich des anwendbaren Rechts und einer Sanktionsprüfung. Wo eine Zahlung rechtswidrig wäre, können wir keine Belohnung zahlen. Für einen außergewöhnlichen Fund können wir ganz nach unserem Ermessen mehr als den Standardbetrag zahlen.
Was in den Geltungsbereich fällt
Dieses Programm umfasst ausschließlich die Produktivsysteme von Avora:
avoraai.chundwww.avoraai.ch- Die Avora-Webanwendung auf den produktiven Subdomains von
avoraai.ch, die Avora für seine Kunden und für seine eigene Demonstrationsumgebung betreibt - Die Avora-Feldanwendung (iOS und Android) in der in den App-Stores veröffentlichten Fassung
Was kein Produktivsystem ist, fällt nicht in den Geltungsbereich, unabhängig vom Hostnamen. Dazu gehören Entwicklungs-, Test-, Staging- und interne Tool-Hosts (alles unter avoraai.tech ist intern) sowie jeder Host, der einen unveröffentlichten Build ausliefert. Avora entscheidet, welche seiner Systeme Produktivsysteme sind.
Besonders interessieren uns Schwachstellen in folgenden Bereichen: Authentifizierung und Sitzungsverwaltung, Zugriffskontrolle zwischen Organisationen, Injection, Remote Code Execution, Server-Side Request Forgery, unsichere direkte Objektreferenzen sowie die Offenlegung von Zugangsdaten oder Kundendaten.
Was nicht in den Geltungsbereich fällt
- Ergebnisse automatisierter Scanner, die ohne funktionierenden Proof of Concept und ohne Beschreibung der Auswirkungen eingereicht werden
- Fehlende Sicherheits-Header, Cookie-Flags, Präferenzen bei der TLS-Konfiguration oder fehlende Ratenbegrenzung, sofern kein Exploit nachgewiesen wird
- Denial of Service, Lasttests, Brute-Force-Angriffe, Spam oder alles, was den Dienst für andere beeinträchtigt
- Social Engineering, Phishing oder physische Angriffe auf Mitarbeitende, Nutzer oder Büros von Avora
- Meldungen zu Softwareversionen ohne nachgewiesene Schwachstelle in unserer Nutzung dieser Software
- Probleme in Diensten Dritter, die wir nicht betreiben
- Selbst verursachte Probleme, die ein kompromittiertes Gerät, ein gerootetes Telefon oder eine vom Angreifer bereitgestellte Browsererweiterung voraussetzen
- Ergebnisse zur E-Mail-Konfiguration (SPF, DKIM, DMARC), die kein nachgewiesenes Spoofing ermöglichen
Verhaltensregeln
- Testen Sie nur mit Konten und Daten, die Ihnen gehören. Greifen Sie nicht auf Daten Dritter zu und verändern, laden oder speichern Sie diese nicht.
- Wenn Sie auf Kundendaten stoßen, brechen Sie sofort ab, speichern Sie die Daten nicht und teilen Sie uns dies in Ihrer Meldung mit.
- Beeinträchtigen, stören oder verringern Sie nicht die Verfügbarkeit unserer Dienste.
- Geben Sie uns vor jeder öffentlichen Bekanntmachung angemessene Zeit zur Behebung.
- Verwenden Sie den Fund zu keinem anderen Zweck als zur Meldung an uns.
Safe Harbour
Wenn Sie sich bei Ihrer Untersuchung in gutem Glauben bemühen, diese Richtlinie einzuhalten, betrachten wir Ihre Tätigkeit als autorisiert, werden im Zusammenhang damit keine rechtlichen Schritte gegen Sie einleiten oder unterstützen und helfen dabei, bekannt zu machen, dass Ihr Handeln autorisiert war, falls ein Dritter Bedenken äußert. Wenn Sie nicht sicher sind, ob eine Handlung zulässig ist, fragen Sie uns vorher unter security@avoraai.ch.
Diese Richtlinie erlaubt keine Handlungen gegen die Infrastruktur Dritter und lässt die Rechte unserer Kunden unberührt.
So melden Sie
Senden Sie eine E-Mail an security@avoraai.ch mit einer Beschreibung des Problems, den Schritten zu seiner Reproduktion, dem, was ein Angreifer damit erreichen könnte, und allem Weiteren, das uns hilft, die Auswirkungen zu verstehen. Screenshots oder eine kurze Aufzeichnung sind hilfreich. Bitte schreiben Sie auf Englisch oder Deutsch.