Einführung
Unser Team arbeitet unermüdlich daran, unsere Kunden und ihre Informationsressourcen, die von unserer Software betroffen sind, zu schützen. Wir sind uns der wichtigen Rolle bewusst, die Sicherheitsforscher und unsere Nutzergemeinschaft für die Sicherheit von Applied Training Systems Inc. („ATSI“) und unseren Kunden spielen. Wenn Sie eine Schwachstelle auf einer Website oder in einem Produkt entdecken, benachrichtigen Sie uns bitte gemäß den unten aufgeführten Richtlinien.
Um eine verantwortungsvolle Offenlegung zu fördern, verpflichten wir uns, keine privaten Klagen einzureichen oder eine Angelegenheit zur öffentlichen Untersuchung weiterzuleiten, wenn wir zu dem Schluss kommen, dass eine Offenlegung alle unten aufgeführten Richtlinien respektiert und erfüllt.
Wir empfehlen allen, die sich für die Erforschung und Meldung von Sicherheitsproblemen interessieren, dringend, die einfachen Höflichkeitsregeln und Protokolle der verantwortungsvollen Offenlegung zu beachten.
Richtlinien für eine verantwortungsvolle Offenlegung
Wir bitten Sie:
- Teilen Sie uns das tatsächliche oder potenzielle Sicherheitsproblem mit, bevor Sie es gegenüber Kollegen, in Foren, Mailinglisten und anderen Diskussionsplattformen öffentlich machen.
- Geben Sie uns ausreichend Zeit, um das Problem zu beheben, bevor Sie es öffentlich machen.
- Geben Sie alle Details zum Sicherheitsproblem an und beschreiben Sie offen, wie Sie es entdeckt haben, damit wir die Bedingungen reproduzieren können.
- Treffen Sie alle erforderlichen Maßnahmen, um Verletzungen der Privatsphäre, Beeinträchtigungen der Benutzererfahrung, Störungen der Produktionssysteme sowie die Zerstörung oder Manipulation von Daten zu vermeiden.
- Verwenden Sie Exploits nur in dem Umfang, der zur Bestätigung einer Schwachstelle erforderlich ist. Verwenden Sie einen Exploit nicht, um Daten zu kompromittieren oder zu exfiltrieren, einen Befehlszeilenzugriff und/oder eine Persistenz herzustellen oder um über den Exploit auf andere Systeme zuzugreifen.
- Once you’ve established that a vulnerability exists or encounter any sensitive data (including personally identifiable information, financial information, or proprietary information or trade secrets of any party), you must stop your test, notify us immediately, and not disclose this data to anyone else.
- Reichen Sie keine große Menge an Berichten von geringer Qualität ein.
Autorisierung
Wenn Sie sich während Ihrer Sicherheitsforschung nach bestem Wissen und Gewissen bemühen, diese Richtlinie einzuhalten, betrachten wir Ihre Forschung als autorisiert, arbeiten mit Ihnen zusammen, um das Problem schnell zu verstehen und zu lösen, und ATSI wird keine rechtlichen Schritte im Zusammenhang mit Ihrer Forschung empfehlen oder einleiten.
Umfang
Derzeit sind die folgenden Dienste und Anwendungen im Umfang enthalten:
- Webanwendungen, Dienste und Infrastruktur auf einer der folgenden Domains und Subdomains:
- *.trakstar.com
- *.reviewsnap.com
- *.mindflash.com
- *.recruiterbox.com
- *.appliedtraining.com
- Alles, was erhebliche Auswirkungen auf unsere gesamte Sicherheitslage oder Infrastruktur hat
Any service not expressly listed above, such as any connected services, are excluded from scope and are not authorized for testing. Additionally, vulnerabilities found in our third-party applications/services fall outside of this policy’s scope and should be reported directly to the vendor according to their disclosure policy (if any).
Though we develop and maintain other internet-accessible systems or services, we ask that active research and testing only be conducted on the systems and services covered by the scope of this document. If there is a particular system not in scope that you think merits testing, please contact us to discuss it first.
Außerhalb des Geltungsbereichs
Wir akzeptieren nur manuelle oder halbmanuelle Tests. Alle Ergebnisse, die aus automatisierten Tools oder Skripten stammen, werden als außerhalb des Umfangs liegend betrachtet. Darüber hinaus werden alle Probleme ohne eindeutig identifizierte Auswirkungen auf die Sicherheit, fehlende Sicherheitsheader oder beschreibende Fehlermeldungen als außerhalb des Umfangs liegend betrachtet.
Die folgenden Punkte fallen ebenfalls nicht in den Geltungsbereich:
- Angriffe, die darauf abzielen oder wahrscheinlich dazu führen, dass Dienste oder die Benutzererfahrung beeinträchtigt, verweigert oder negativ beeinflusst werden (z. B. Denial-of-Service, Distributed Denial-of-Service, Brute Force, Password Spraying, Spam…).
- Angriffe, die darauf abzielen oder wahrscheinlich dazu führen, dass Daten oder Informationen, die Ihnen nicht gehören, zerstört, beschädigt oder unlesbar gemacht werden (oder Versuche dazu).
- Angriffe, die darauf abzielen oder wahrscheinlich dazu führen, gestohlene Anmeldedaten zu validieren, Anmeldedaten wiederzuverwenden, Konten zu übernehmen (ATO), zu kapern oder andere auf Anmeldedaten basierende Techniken anzuwenden.
- Der vorsätzliche Zugriff auf Daten oder Informationen, die Ihnen nicht gehören, über den zur Demonstration der Schwachstelle erforderlichen Mindestzugriff hinaus.
- Durchführung physischer, sozialer oder elektronischer Angriffe gegen unser Personal, unsere Büros, drahtlosen Netzwerke oder unser Eigentum.
- Sicherheitsprobleme in Anwendungen, Diensten oder Abhängigkeiten von Drittanbietern, die in ATSI-Produkte oder -Infrastrukturen integriert sind und für die kein nachweisbarer Proof of Concept für die Schwachstelle vorliegt (z. B. Bibliotheken, SAAS-Dienste).
- Sicherheitsprobleme oder Schwachstellen, die vom Melder verursacht oder eingeführt wurden (z. B. Änderung einer Bibliothek, auf die wir angewiesen sind, um eine Schwachstelle einzufügen).
- Angriffe auf Systeme, die nicht ausdrücklich als autorisiert und im Geltungsbereich befindlich erwähnt sind.
- Berichte über fehlende „Best Practices“ oder andere Richtlinien, die nicht auf ein Sicherheitsproblem hinweisen.
- Angriffe im Zusammenhang mit E-Mail-Servern, E-Mail-Protokollen, E-Mail-Sicherheit (z. B. SPF, DMARC, DKIM) oder E-Mail-Spam.
- Fehlende Cookie-Flags bei nicht sensiblen Cookies.
- Meldungen über unsichere SSL/TLS-Verschlüsselungen (sofern nicht mit einem funktionierenden Proof-of-Concept versehen).
- Berichte darüber, wie Sie herausfinden können, ob ein bestimmter Kunde sich bei einem ATSI-Produkt oder -Dienst authentifizieren kann.
- Berichte über Zuordnungen zwischen Codenamen und Kundennamen.
- Berichte über einfache IP- oder Port-Scans.
- Fehlende HTTP-Header (z. B. fehlendes HSTS).
- Software- oder Infrastruktur-Bannering, Fingerprinting oder Aufklärung ohne nachgewiesene Schwachstelle.
- Clickjacking- oder Self-XSS-Meldungen.
- Berichte über öffentlich auflösbare oder zugängliche DNS-Einträge für interne Hosts oder Infrastruktur.
- Domainbasiertes Phishing, Typosquatting, Punycodes, Bitflips oder andere Techniken.
- Verstöße gegen Gesetze oder Vereinbarungen (oder Meldungen darüber).
Eine Schwachstelle melden
Wir akzeptieren Schwachstellenberichte über:
- This form (Google sign-in required)
- Email to [email protected]
Geben Sie bitte eine E-Mail-Adresse an, unter der wir Sie erreichen können, falls wir weitere Informationen benötigen. Wir nehmen Sicherheitsprobleme ernst und reagieren umgehend, um nachweisbare Sicherheitsprobleme zu beheben. Einige Teile unseres Produkts sind komplex und ihre Aktualisierung nimmt Zeit in Anspruch. Wenn wir ordnungsgemäß über berechtigte Probleme informiert werden, werden wir unser Bestes tun, um Ihre per E-Mail gesendete Meldung zu bestätigen, Ressourcen für die Untersuchung des Problems bereitzustellen und potenzielle Probleme so schnell wie möglich zu beheben.
We do not support PGP-encrypted emails at this time. For particularly sensitive information, please submit through our HTTPS web form.
Was wir uns von Ihnen wünschen
Um uns bei der Einstufung und Priorisierung der Meldungen zu helfen, empfehlen wir Ihnen, dass Ihre Berichte:
- Beschreiben Sie die Schwachstelle, wo sie entdeckt wurde und die potenziellen Auswirkungen ihrer Ausnutzung.
- Beschreiben Sie detailliert die Schritte, die erforderlich sind, um die Sicherheitslücke zu reproduzieren (Proof-of-Concept-Skripte oder Screenshots sind hilfreich).
- Wenn möglich, bitte auf Englisch.
Was Sie von uns erwarten können
Wenn Sie sich dafür entscheiden, uns Ihre Kontaktdaten mitzuteilen, verpflichten wir uns, so offen und schnell wie möglich mit Ihnen zu kommunizieren.
- Innerhalb von 7 Werktagen bestätigen wir den Eingang Ihrer Meldung.
- Wir führen eine erste Bewertung der potenziellen Ergebnisse durch, um deren Genauigkeit, die Notwendigkeit einer Eskalation und das zuständige Produktteam zu ermitteln. In dieser Phase können Sie:
- Anfragen für zusätzliche Informationen erhalten oder
- Receive notification that the vulnerability is not accepted into the program because it does not meet the criteria of the program or provide sufficient detail. (You may respond to any notifications of non-acceptance by contacting [email protected])
- Wir werden eine Lösung entwickeln und je nach Schweregrad der Sicherheitslücke geeignete Maßnahmen ergreifen.
- Wir werden den Forscher auf Wunsch öffentlich würdigen, wenn der Bericht zu einer öffentlich bekannt gegebenen Korrektur oder Mitteilung führt.
Falls erforderlich oder wenn wir Kommunikationsprobleme oder andere Probleme nicht lösen können, kann ATSI eine neutrale dritte Partei (wie CERT/CC, DHS-ICS-CERT oder die zuständige Aufsichtsbehörde) hinzuziehen, um zu entscheiden, wie mit der Schwachstelle am besten umgegangen werden soll.
Hinweis: Alle an ATSI übermittelten Informationen können von ATSI in jeder Weise verwendet werden, die ATSI für angemessen hält. Die Übermittlung von Informationen begründet weder Rechte für den Übermittler noch Pflichten für ATSI.
Bug-Prämie
ATSI bietet KEINE Entschädigung für gemeldete Sicherheitslücken. Wir bedanken uns von Zeit zu Zeit für neue und interessante Meldungen in unserem Dankesbereich auf dieser Seite. Bitte beachten Sie jedoch, dass die Übermittlung einer Meldung keine Garantie für eine Anerkennung darstellt.