Vulnerability Disclosure Policy (IT-Sicherheitsrichtlinie)

Kontakt / Impressum > Vulnerability Disclosure Policy

Die Sicherheit unserer Systeme und der Schutz unserer Nutzerdaten haben für uns höchste Priorität.

Wenn Sie eine Sicherheitslücke in unserer IT-Infrastruktur oder einer unseren Webanwendungen entdeckt haben, schätzen wir Ihre Unterstützung, um diese vertraulich und sicher zu schliessen.

 

Vorgehen

1. Rahmenbedingungen & «Safe Harbor»

Wir verpflichten uns, keine rechtlichen Schritte gegen Sie einzuleiten oder Strafanzeige zu erstatten, vorausgesetzt, dass Sie:

  • Uns die Schwachstelle direkt und vertraulich übermitteln.
  • Die Lücke nicht ausnutzen, um Daten zu stehlen, zu verändern oder Systeme zu beschädigen.
  • Uns ausreichend Zeit geben, das Problem zu beheben, bevor Sie Informationen darüber öffentlich machen (Responsible Disclosure).
  • Keine Social-Engineering-, Phishing- oder Denial-of-Service-Angriffe (DoS) durchführen.
 

2. Kein Bug-Bounty-Programm

Bitte beachten Sie, dass unser Unternehmen kein kommerzielles Bug-Bounty-Programm unterhält.

Wir bieten keine finanziellen Vergütungen, Belohnungen (Bounties) oder Geschenkkarten für die Meldung von Schwachstellen an.

Wir schätzen Ihren Beitrag zur Sicherheit des Internets und bedanken uns für Ihren professionellen Hinweis.

3. Wie Sie eine Lücke melden

Senden Sie Ihren Bericht bitte per E-Mail an:security@antras.ch.

Ihr Bericht sollte folgende Informationen enthalten:

  • Eine detaillierte Beschreibung der Schwachstelle.
  • Den genauen Pfad / die URL
    Wo beispielsweise eine XSS Anfälligkeit entdeckt wurde
  • Eine Schritt-für-Schritt-Anleitung
    Oder ein sicheres Proof-of-Concept (PoC) zur Reproduktion
  • Ihren Namen oder Ihr Pseudonym, falls Sie in unserer internen oder öffentlichen Dokumentation genannt werden möchten
 

4. Unser Versprechen

Wir werden den Erhalt Ihrer Meldung innerhalb von 48 Werktagsstunden bestätigen und Sie über den Fortschritt der Behebung auf dem Laufenden halten.