Sicherheit
Eine Sicherheitslücke melden
Vigicap speichert die Sicherheitslücken der Kunden seiner Nutzer. Eine Schwachstelle bei uns ist daher nie ein rein internes Problem, und wir erfahren lieber von einem Forschenden davon als von einem Angreifer. Diese Seite beschreibt, wie Sie uns eine melden und wozu wir uns im Gegenzug verpflichten.
So erreichen Sie uns
Schreiben Sie an die folgende Adresse, auf Deutsch, Französisch oder Englisch. Beschreiben Sie die Schwachstelle, die Schritte zur Reproduktion und die von Ihnen eingeschätzte Auswirkung. Wenn Sie Ihre Nachricht verschlüsseln möchten, bitten Sie uns in einer ersten E-Mail ohne technische Angaben um einen Schlüssel.
Dies ist eine Rollenadresse, die an Werktagen gelesen wird. Sie ist außerdem in unserer Datei security.txt im Format RFC 9116 veröffentlicht.
Geltungsbereich
Im Geltungsbereich
- Die Website vigicap.fr und ihre Subdomains.
- Die Agenturkonsole und der Kundenbereich, einschließlich ihrer APIs.
- Die von uns unmittelbar betriebene Infrastruktur sowie die Konfiguration unserer Header, Cookies und Authentifizierung.
Außerhalb des Geltungsbereichs
- Die Dienste unserer Unterauftragsverarbeiter (Scaleway, Brevo, Stripe), die eigene Offenlegungsprogramme betreiben.
- Die Systeme der Kunden unserer Nutzer, zu deren Zugriff wir Sie nicht berechtigen dürfen.
- Meldungen aus automatischen Scannern ohne nachgewiesene Auswirkung sowie Konfigurationsbefunde ohne ausnutzbare Folge.
Worum wir Sie bitten
Diese Regeln bestehen zum Schutz der Daten Dritter, nicht um Sie zu behindern. Ihre Einhaltung stellt Sie unter den unten beschriebenen Schutz.
- Entnehmen, speichern und veröffentlichen Sie keine Daten, die Ihnen nicht gehören. Stoßen Sie darauf, halten Sie inne und teilen Sie es uns mit.
- Keine Denial-of-Service-Angriffe, keine Lasttests und keine Veränderung oder Löschung von Daten.
- Kein Social Engineering, kein Phishing und keine Versuche physischen Zugangs zu unseren Mitarbeitenden oder Dienstleistern.
- Nutzen Sie ein selbst angelegtes Testkonto statt des Kontos einer anderen Person.
- Lassen Sie uns eine angemessene Frist zur Behebung vor einer Veröffentlichung, und stimmen wir den Termin gemeinsam ab.
Unsere Zusagen
- Wenn Sie die vorstehenden Regeln einhalten, wird Vigicap weder rechtliche Schritte noch disziplinarische Maßnahmen gegen Sie einleiten und Ihre Untersuchung als autorisiert behandeln.
- Wir bestätigen den Eingang innerhalb von 2 Werktagen.
- Wir geben Ihnen innerhalb von 10 Werktagen eine erste Einschätzung — zulässig oder nicht, samt unserer Bewertung des Schweregrads.
- Wir halten Sie bis zur Behebung auf dem Laufenden und bestätigen anschließend das Datum der Produktivsetzung.
- Mit Ihrem Einverständnis nennen wir Sie namentlich. Eine finanzielle Prämie bieten wir nicht an, und wir schreiben das lieber, als es offenzulassen.
security.txt
Die Kontaktangaben dieser Seite sind zusätzlich an dem durch RFC 9116 normierten Ort veröffentlicht, den die meisten Sicherheitswerkzeuge automatisch auslesen.