Bug-Bounty-Programm
Sicherheit ist ein Kernbestandteil von allem, was wir bei wservices tun. Wir laden Sicherheitsforscher ein, Schwachstellen in unserer Infrastruktur und unserem Web-Interface (wcenter) verantwortungsvoll zu entdecken und zu melden. Verifizierte, bisher unbekannte Meldungen werden belohnt.
Geltungsbereich
Im Geltungsbereich
- wservices.ch und seine öffentlichen Web-Dienste
- Das wcenter Control Panel
- djangoeurope.com Hosting-Infrastruktur
- Unsere Mail- und DNS-Dienste
Ausserhalb des Geltungsbereichs
- Dienste und Sub-Prozessoren von Drittanbietern
- Social Engineering und Phishing unserer Mitarbeitenden oder Kunden
- Physische Angriffe auf Rechenzentren oder Büros
- Denial-of-Service (DoS/DDoS) und volumetrische Angriffe
- Automatisierte Scanner-Ausgaben ohne funktionierenden Proof-of-Concept
Der Ablauf
- 1
Registrierung
Registrieren Sie Ihre Absicht per E-Mail an security@wservices.ch mit Ihrem Namen oder Handle und einer kurzen Beschreibung Ihres Forschungsschwerpunkts. Sie erhalten eine Bestätigung und eine Melde-Referenz.
- 2
Testen
Testen Sie ausschliesslich Ziele im Geltungsbereich. Greifen Sie niemals auf fremde Daten zu, verändern oder zerstören Sie diese. Verwenden Sie nach Möglichkeit ein dediziertes Testkonto. Kein DoS, kein Spam, kein automatisiertes Massen-Scanning.
- 3
Übermittlung (Meldung)
Reichen Sie eine detaillierte Meldung an security@wservices.ch ein, mit betroffenem Ziel/URL, Art der Schwachstelle, Schritt-für-Schritt-Reproduktion, einem funktionierenden Proof-of-Concept, einer Auswirkungsbeurteilung und allfälligen Vorschlägen zur Behebung. Verschlüsseln Sie sensible Meldungen auf Wunsch mit unserem PGP-Schlüssel.
- 4
Sichtung & Validierung
Wir bestätigen Ihre Meldung innerhalb von 3 Werktagen und validieren sie. In dieser Phase können wir Sie für Rückfragen kontaktieren.
- 5
Behebung
Wir beheben bestätigte Probleme und halten Sie über den Fortschritt auf dem Laufenden. Bitte gewähren Sie eine angemessene Frist zur Behebung, bevor eine öffentliche Offenlegung erfolgt (koordinierte Offenlegung, 90 Tage empfohlen).
- 6
Belohnung
Sobald das Problem behoben und verifiziert ist, gewähren wir die zutreffende Belohnung (siehe unten).
Belohnungen
Belohnungen werden nach Ermessen von wservices auf Grundlage von Schweregrad, Auswirkung und Qualität der Meldung gewährt. Duplikate werden nur dem ersten Melder gutgeschrieben.
| Schweregrad / Fund | Belohnung |
|---|---|
| Gültige Meldung (Hall of Fame) | Öffentliche Anerkennung in unserer Security Hall of Fame für jede gültige, bisher unbekannte Meldung. |
| Niedriger / mittlerer Schweregrad | Ein Jahr eines kostenlosen Starter-, Growth- oder Business-Plans (je nach Schweregrad/Auswirkung) oder ein kostenloser djangoeurope-Hosting-Plan für ein Jahr. |
| Hoher Schweregrad | Ein kostenloser djangoeurope-Hosting-Plan für ein Jahr, plus Hall of Fame. |
| Kritisch — Remote Code Execution als root (root RCE) | Top-Belohnung von 500 $, plus Hall of Fame und ein kostenloser Hosting-Plan. |
Regeln & Safe Harbor
- Befolgen Sie eine verantwortungsvolle, koordinierte Offenlegung; legen Sie einen Fund nicht öffentlich offen, bevor wir ihn behoben und die Offenlegung vereinbart haben.
- Verletzen Sie nicht die Privatsphäre unserer Nutzer, beeinträchtigen Sie nicht unsere Dienste und zerstören Sie keine Daten.
- Halten Sie jederzeit das Schweizer Recht und diese Programmregeln ein.
- Gutgläubige Sicherheitsforschung im Rahmen dieser Regeln führt zu keinen rechtlichen Schritten seitens wservices.
Kontakt
Bitte senden Sie alle Meldungen und Registrierungsanfragen an unser Security-Team.
security@wservices.ch