Zum Hauptinhalt springen

Security & Assurance

Security-Information gehört in eine Produkt-Trust-Oberfläche.

Security-Posture, Disclosure, Advisories und Evidenz bleiben von administrativer Operation getrennt.

SourceBuildRuntime
XPScerptosecurity
EvidenceReplayVerify

Security-Modell

Grenzen von Implementierung, Runtime, Evidenz und Claims verstehen.

Disclosure

Schwachstellen über den kontrollierten Meldeweg einreichen.

Advisories

Öffentliche Hinweise von internen Untersuchungen trennen.

Assurance

Öffentliche Claims durch Verifikation und Governance begrenzen.

SicherheitsbereicheOffenlegung

Koordinierte Schwachstellenoffenlegung

Sicherheitsprobleme direkt und sicher melden.

Ein fokussierter Kanal für gutgläubige Sicherheitsforschung an Systemen, die XPScerpto besitzt und betreibt.

01

Autorisierter Umfang

Testen Sie nur die unten aufgeführten Assets und nur so weit, wie es für einen reproduzierbaren Nachweis erforderlich ist.

02

Außerhalb des Umfangs

  • Dienste, Netzwerke, Repositories, Identitäts-, Mail- oder Hostinganbieter Dritter, die XPScerpto weder besitzt noch ausdrücklich zum Test autorisiert.
  • Social Engineering, Phishing, physisches Eindringen, Credential Stuffing, Dienstblockade und destruktive Tests.
  • Automatisierte Scans, die die Verfügbarkeit beeinträchtigen oder über den minimalen Nachweis hinaus auf Daten zugreifen.

03

Zulässige Forschung

  • Verwenden Sie nicht destruktive Methoden und beenden Sie den Test nach einem reproduzierbaren Nachweis.
  • Verwenden Sie nur eigene oder ausdrücklich autorisierte Konten und Daten.
  • Schützen Sie entdeckte Daten und melden Sie sie sofort, ohne weiteren Zugriff.

04

Nicht zulässig

  • Keine Dienstblockade, destruktiven Tests, Social Engineering, Phishing- oder Zugangsdatenangriffe.
  • Keine Tests an Infrastruktur oder Diensten Dritter, die XPScerpto nicht kontrolliert.
  • Keine Extraktion, Speicherung, Änderung oder Veröffentlichung personenbezogener, vertraulicher oder sicherheitsbeschränkter Daten.

05

Koordinierte Bearbeitung

  • Die Empfangsbestätigung belegt nur den Eingang, nicht die Validität.
  • Das Sicherheitsteam grenzt den Bericht ein, reproduziert und triagiert ihn vor der Behebung.
  • Eine Veröffentlichung erfordert Schwärzung, unabhängige Verifikation und ausdrückliche Freigabe.

06

Betriebliche Erwartungen

Sie erhalten sofort eine Referenz und einen privaten Nachverfolgungscode. Es wird keine unbelegte Reaktionsfrist versprochen. Aktualisierungen erscheinen im sicheren Statuskanal.

Schwachstelle melden

Schwachstelle melden