Bei einem Dienst, der Ihre E-Mails, Ihren Kalender, Ihre Fotos und Ihre Dokumente speichern wird, ist Sicherheit eine Grundanforderung. Auf dieser Seite beschreiben wir, wie wir die Website schützen und wie Sie uns eine Schwachstelle verantwortungsvoll melden, wenn Sie eine entdecken.
1. So schützen wir die Website
- Verschlüsselte Verbindung: Die Website ist nur über HTTPS (TLS) erreichbar. Mit dem HSTS-Header weisen wir den Browser an, sie stets verschlüsselt zu öffnen.
- Keine fremden Ressourcen: Schriftarten, Bilder und Skripte liefern wir von unserem eigenen Server aus. Die Sicherheitsrichtlinie für Inhalte (Content-Security-Policy) untersagt dem Browser, Skripte und andere Ressourcen von anderen Adressen zu laden und eingebettete Skripte auszuführen.
- Sicherheits-Header: Die Website lässt sich nicht in fremde Seiten einbetten (
frame-ancestors 'none'), der Browser errät den Inhaltstyp nicht (nosniff), und die Adresse der Seite, von der Sie kommen, übermitteln wir anderen Websites nur in gekürzter Form. - Getrennte Anmeldung: Passwörter und Anmeldungen wird ausschließlich der Anmeldedienst auf id.oglasna-deska.cloud verarbeiten, der von den Anwendungen getrennt ist. Die Anwendungen sehen das Passwort nie.
- Gehärtete Server: Die Anwendung läuft in einem Container ohne Administratorrechte, mit schreibgeschütztem Dateisystem und ohne überflüssige Berechtigungen. Die Verwaltungsschnittstelle ist aus dem Internet nicht erreichbar.
- Server in der EU: Der Dienst läuft auf Servern in der Europäischen Union.
2. Schwachstellen melden
Wenn Sie eine Schwachstelle entdecken, melden Sie sie uns an info@oglasna-deska.si mit dem Betreff „Sicherheit“. Sie können uns auf Slowenisch oder Englisch schreiben. Geben Sie in Ihrer Nachricht Folgendes an:
- die Adresse der Seite oder den Teil des Systems, den die Schwachstelle betrifft;
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen;
- die Schritte, mit denen wir sie nachvollziehen können, und nach Möglichkeit einen Proof of Concept;
- wie wir Sie erreichen können, wenn wir weitere Erläuterungen benötigen.
Der Kontakt für Sicherheitsmeldungen ist auch in maschinenlesbarer Form in der Datei /.well-known/security.txt (RFC 9116) veröffentlicht.
3. So bearbeiten wir Meldungen
- Den Eingang der Meldung bestätigen wir innerhalb von drei Arbeitstagen.
- Wir bewerten die Meldung und informieren Sie über die Bewertung und die geplanten Maßnahmen.
- Wir beheben die Schwachstelle innerhalb einer Frist, die ihrem Schweregrad entspricht, und informieren Sie, sobald sie behoben ist.
- Mit Ihrem Einverständnis nennen wir Sie nach der Behebung namentlich als Entdeckerin oder Entdecker.
4. Regeln für Sicherheitsforschung in gutem Glauben
Sicherheitsforschung in gutem Glauben, die die folgenden Regeln einhält, betrachten wir nicht als Missbrauch, und wir werden keine rechtlichen Schritte gegen Sie einleiten.
- Greifen Sie nicht auf Daten anderer Personen zu, und verändern oder löschen Sie sie nicht; wenn Sie zufällig darauf stoßen, hören Sie auf und teilen Sie uns dies mit.
- Führen Sie keine Denial-of-Service-Angriffe, keine umfangreichen automatisierten Scans und keine Social-Engineering-Angriffe auf unsere Mitarbeitenden durch.
- Testen Sie weder die physische Sicherheit noch Systeme anderer Anbieter.
- Veröffentlichen Sie keine Einzelheiten zur Schwachstelle, bevor wir sie behoben haben oder bevor wir uns über die Veröffentlichung verständigt haben.
5. Geltungsbereich
Die Regeln gelten für die Website www.oglasna-deska.cloud und den Anmeldedienst id.oglasna-deska.cloud. Für Oglasna-Deska.SI gelten die auf jener Website veröffentlichten Regeln. Geldprämien für gemeldete Schwachstellen zahlen wir nicht.