Offenlegung von Schwachstellen
Schwachstellen melden
Bitte melden Sie vermutete Sicherheitslücken in Blaze-eigenen Systemen vertraulich über den veröffentlichten Sicherheitskontakt. Nennen Sie betroffene Systeme, nachvollziehbare Schritte, mögliche Auswirkungen und einen sicheren Rückkanal. Senden Sie keine unnötigen personenbezogenen Daten, Zugangsdaten oder vollständigen Datensätze. Fragen Sie nach einem geschützten Übertragungsweg für sensible Nachweise.
Umfang und verantwortungsvolle Prüfung
Diese Richtlinie gilt für Systeme, die Blaze besitzt oder ausdrücklich für diese Richtlinie freigibt. Kunden- und Drittsysteme gehören nur mit gesonderter schriftlicher Erlaubnis zum Umfang. Vermeiden Sie Störungen, Social Engineering, Denial of Service, dauerhaften Zugriff, Veränderung oder Exfiltration. Beenden Sie die Prüfung, wenn Sie auf fremde Daten stoßen, sichern Sie nur minimal nötige Nachweise und melden Sie den Befund. Diese Richtlinie ist keine pauschale rechtliche Immunität oder Genehmigung für fremde Systeme.
Unser Umgang mit Meldungen
Wir bestätigen den Eingang nach Möglichkeit, prüfen den Befund, klären Rückfragen und teilen Status und Lösung mit, soweit dies sicher und zulässig ist. Komplexität und Abhängigkeiten beeinflussen den Zeitplan. Öffentliche Offenlegung wird mit der meldenden Person koordiniert; als Orientierung dienen 45 Tage für eine erste Lösung oder einen Plan und 90 Tage bis zur koordinierten Veröffentlichung. Das sind Ziele, keine automatischen Fristen oder Zusage zur Veröffentlichung. Bei aktivem Missbrauch, erheblichen Risiken oder Verzögerungen stimmen wir einen anderen Zeitpunkt ab. Wir nennen Forschende nur mit Zustimmung und können Meldungen ablehnen, wenn sie nicht nachvollziehbar oder außerhalb des Umfangs sind.
Blaze-Forschung an Produkten Dritter
Wenn Blaze im Rahmen autorisierter Forschung eine Schwachstelle bei Dritten findet, bemühen wir uns um einen vertraulichen Erstkontakt mit dem betroffenen Anbieter oder Betreiber und koordinieren eine angemessene Behebung und Offenlegung. Bei Bedarf kann eine zuständige CERT oder Koordinierungsstelle eingebunden werden. Kundendaten und vertrauliche Ergebnisse werden gemäß den jeweiligen Vereinbarungen behandelt. Die vorstehenden Ziele sind Orientierung, keine einseitige Freigabe vertraulicher Informationen.
Kontakt
Nutzen Sie den auf dieser Website veröffentlichten Sicherheitskontakt. Bei Unsicherheit über Umfang oder Übertragungsweg fragen Sie vor weiterer Prüfung nach.