Zum Inhalt springen

Sicherheit

So meldest du eine Schwachstelle in SINK, und was du von uns erwarten kannst.

Geltungsbereich

Der Meldebereich beschränkt sich auf diese Produktionsflächen:

  • https://sink.fm
  • https://api.sink.fm

Nicht-produktive und lokale Umgebungen sowie Drittanbieterdienste, die nicht unter der Domain sink.fm betrieben werden, liegen außerhalb des Geltungsbereichs, sofern ein Bericht keine direkte Auswirkung auf den Produktionsdienst nachweist.

Meldung

Melde Sicherheitsprobleme per E-Mail. Füge eine klare Beschreibung, die betroffene URL oder Funktion, Reproduktionsschritte, eine Folgenabschätzung und alles zur Reproduktion Nötige bei.

Bitte veröffentliche keine Details, bevor wir angemessene Gelegenheit zur Untersuchung und Behebung hatten.

Melde Sicherheitsprobleme an security@sink.fm.

Was du erwarten kannst

  • Wir bemühen uns, neue Meldungen innerhalb von 3 Werktagen zu bestätigen.
  • Wir bemühen uns, dich über Triage-Status und Behebungsfortschritt auf dem Laufenden zu halten.
  • Wir nennen dich nach dem Fix öffentlich, wenn du das möchtest.

Safe Harbor

Wir gehen nicht gegen gutgläubige Forschung vor, die:

  • Datenschutzverletzungen, Datenverlust und Dienstunterbrechungen vermeidet
  • kein Social Engineering, Phishing oder physische Angriffe einsetzt
  • nicht mehr Daten abruft, ändert oder speichert als zum Nachweis des Problems minimal nötig
  • Tests einstellt und nach Bestätigung des Problems umgehend meldet

Verschlüsselung

Derzeit ist kein öffentlicher PGP-Schlüssel veröffentlicht. Sollte verschlüsselte Meldung verfügbar werden, werden diese Seite und /.well-known/security.txt in derselben Änderung aktualisiert.