Richtlinie zur verantwortungsvollen Offenlegung von Sicherheitslücken
Bei AyeCode Ltdnehmen wir die Sicherheit unserer Software und unserer Nutzer ernst. Wir schätzen die Arbeit unabhängiger Sicherheitsforscher und fördern die verantwortungsvolle Offenlegung potenzieller Schwachstellen in unseren Produkten.
Um Forschern einen einheitlichen Prozess zur Meldung von Schwachstellen und, wenn berechtigt, zum Erhalt von Prämien zu bieten, nehmen wir am Wordfence Bug Bounty Program.
Geltungsbereich
Diese Richtlinie gilt für WordPress-Plugins und -Themes, die von AyeCode Ltd entwickelt und gepflegt werden, einschließlich unserer offiziellen Produktfamilien und Add-ons, wie zum Beispiel:
- GeoDirectory
- UsersWP
- GetPaid
- BlockStrap
- Offizielle AyeCode-Add-ons und -Erweiterungen
Die Berechtigung für eine Prämie hängt vom aktuellen Geltungsbereich, der Art der Schwachstelle, den Anforderungen an aktive Installationen, der Forscher-Stufe und anderen Regeln des Wordfence Bug Bounty Program ab.
Die Teilnahme an dieser Richtlinie bedeutet nicht, dass jede Schwachstelle oder jedes AyeCode-Produkt zwingend für eine monetäre Vergütung in Frage kommt.
Meldung einer Sicherheitslücke
Wenn Sie eine potenzielle Sicherheitslücke in einem unserer WordPress-Plugins oder -Themes entdecken, reichen Sie diese bitte direkt über das Wordfence Vulnerability Submission Form:
Sicherheitslücke an Wordfence melden
Für Schwachstellen, die über das Wordfence Bug Bounty Program eingereicht werden, reichen Sie dieselbe Schwachstelle bitte nicht separat bei AyeCode oder einem anderen Programm zur Offenlegung von Sicherheitslücken ein. Wordfence verlangt, dass qualifizierte Einreichungen über seinen koordinierten Offenlegungsprozess abgewickelt werden.
Wordfence Bug Bounty Program
Wordfence koordiniert die Einreichung, Sichtung, Validierung, CVE-Zuweisung (sofern zutreffend), den verantwortungsvollen Offenlegungsprozess sowie die Prämienausschüttung für berechtigte Schwachstellen, die über sein Programm eingereicht werden.
Forscher, die am Programm teilnehmen, müssen die aktuellen Wordfence Bug Bounty Program rules und Wordfence Vulnerability Disclosure Policy.
Die Berechtigung für Prämien und die Höhe der Vergütungen werden von Wordfence gemäß den aktuellen Programmbedingungen festgelegt und werden weder von AyeCode Ltd bestimmt noch garantiert.
Verantwortungsvolle Offenlegung
Wir bitten Forscher:
- Die Regeln des Wordfence Bug Bounty Program und die Anforderungen zur verantwortungsvollen Offenlegung einzuhalten.
- Den Zugriff auf Daten anderer Nutzer sowie deren Änderung, Löschung oder Speicherung zu vermeiden.
- Handlungen zu vermeiden, die Dienste oder Systeme beeinträchtigen, unterbrechen oder beschädigen könnten.
- Nur in dem Umfang zu testen, der notwendig ist, um das Vorhandensein und die Auswirkung einer Schwachstelle nachzuweisen.
- Details zu Schwachstellen vertraulich zu behandeln, bis die Offenlegung durch Wordfence koordiniert wurde.
- Ausreichende technische Informationen und einen reproduzierbaren Proof of Concept bereitzustellen, um die Untersuchung des Problems zu ermöglichen.
Wenn Wordfence uns über eine validierte Schwachstelle informiert, werden wir:
- Das gemeldete Problem so schnell wie vernünftigerweise möglich untersuchen.
- Daran arbeiten, einen angemessenen Fix für bestätigte Sicherheitslücken zu entwickeln und zu veröffentlichen.
- Während des koordinierten Offenlegungsprozesses mit Wordfence zusammenarbeiten.
- Den Forscher nach der Offenlegung gegebenenfalls namentlich erwähnen.
Nicht im Geltungsbereich
Sofern nicht ausdrücklich unter den aktuellen Regeln des Wordfence Bug-Bounty-Programms akzeptiert, liegen folgende Punkte außerhalb des Geltungsbereichs dieser Richtlinie:
- Social Engineering, Phishing oder Angriffe gegen Mitarbeiter, Auftragnehmer, Kunden oder Nutzer von AyeCode.
- Denial-of-Service (DoS), Distributed Denial-of-Service (DDoS) oder andere Angriffe auf die Verfügbarkeit.
- Brute-Force-Angriffe oder übermäßig automatisierter Datenverkehr.
- Sicherheitslücken, die physischen Zugang zu einem Gerät oder System erfordern.
- Sicherheitslücken in Software, Diensten, Hosting-Anbietern oder Infrastrukturen von Drittanbietern, über die AyeCode keine Kontrolle hat.
- Sicherheitsprobleme, die ausschließlich aufgrund einer unsicheren oder nicht unterstützten Drittanbieterkonfiguration bestehen.
- Meldungen ohne nachweisbare Sicherheitsauswirkungen.
- Probleme, die Wordfence als außerhalb des Geltungsbereichs oder als häufige Falschmeldungen einstuft.
Das Wordfence-Programm pflegt eigene detaillierte und verbindliche Teilnahmekriterien. Forscher sollten die aktuellen Geltungsbereich und Regeln des Wordfence Bug-Bounty-Programms vor dem Testen oder Einreichen einer Sicherheitslücke prüfen.
AyeCode-Websites und gehostete Dienste
Das Wordfence Bug-Bounty-Programm deckt in erster Linie qualifizierende Sicherheitslücken in WordPress-Plugins und -Themes ab. Sicherheitslücken, die von AyeCode betriebene Websites, Kontosysteme, APIs, gehostete Dienste oder andere Infrastrukturen betreffen, sind möglicherweise nicht im Rahmen des Wordfence Bug-Bounty-Programms förderfähig.
Sicherheitsprobleme, die diese Systeme betreffen, sollten separat gemeldet werden an [email protected]
Bitte senden Sie eine Sicherheitslücke in einem WordPress-Plugin oder -Theme nicht an diese Adresse, wenn Sie vorhaben, sie über das Wordfence Bug-Bounty-Programm einzureichen.
Vielen Dank
Wir schätzen die Arbeit der Sicherheitsforschungsgemeinschaft und ihren Beitrag dazu, AyeCode-Produkte und das gesamte WordPress-Ökosystem sicherer zu machen.