Sicherheit
So melden Sie eine Schwachstelle in SINK, und was Sie von uns erwarten können.
Geltungsbereich
Der Meldebereich beschränkt sich auf diese Produktionsflächen:
https://sink.fmhttps://api.sink.fm
Nicht-produktive und lokale Umgebungen sowie Drittanbieterdienste, die nicht unter der Domain sink.fm betrieben werden, liegen außerhalb des Geltungsbereichs, sofern ein Bericht keine direkte Auswirkung auf den Produktionsdienst nachweist.
Meldung
Melden Sie Sicherheitsprobleme per E-Mail. Fügen Sie eine klare Beschreibung, die betroffene URL oder Funktion, Reproduktionsschritte, eine Folgenabschätzung und alles zur Reproduktion Nötige bei.
Bitte veröffentlichen Sie keine Details, bevor wir angemessene Gelegenheit zur Untersuchung und Behebung hatten.
Melden Sie Sicherheitsprobleme an security@sink.fm.
Was Sie erwarten können
- Wir bemühen uns, neue Meldungen innerhalb von 3 Werktagen zu bestätigen.
- Wir bemühen uns, Sie über Triage-Status und Behebungsfortschritt auf dem Laufenden zu halten.
- Wir nennen Sie nach dem Fix öffentlich, wenn Sie das möchten.
Safe Harbor
Wir gehen nicht gegen gutgläubige Forschung vor, die:
- Datenschutzverletzungen, Datenverlust und Dienstunterbrechungen vermeidet
- kein Social Engineering, Phishing oder physische Angriffe einsetzt
- nicht mehr Daten abruft, ändert oder speichert als zum Nachweis des Problems minimal nötig
- Tests einstellt und nach Bestätigung des Problems umgehend meldet
Verschlüsselung
Derzeit ist kein öffentlicher PGP-Schlüssel veröffentlicht. Sollte verschlüsselte Meldung verfügbar werden, werden diese Seite und /.well-known/security.txt in derselben Änderung aktualisiert.
