Sicherheitsphilosophie & verantwortungsvolle Offenlegung
CopyCharacter nimmt Software-Integrität, Webapplikationssicherheit und den Schutz von Besucherdaten ernst. Wir anerkennen die unschätzbare Rolle unabhängiger Sicherheitsforscher bei der Identifizierung von Schwachstellen.
Wenn Sie glauben, eine Sicherheitslücke oder technische Schwachstelle in unserer Plattform entdeckt zu haben, ermutigen wir Sie, diese verantwortungsvoll offenzulegen, damit wir sie vor einer öffentlichen Exposé umgehend untersuchen und beheben können.
Ziele innerhalb & außerhalb des Umfangs
✅ Ziele im Umfang
- Produktionsdomäne:
https://copycharacter.com/* - Routing-Engine, HTTP-Parameterverarbeitung und View-Rendering.
- Cross-Site-Scripting (XSS) in Zeichensuche und Kodierungskonvertern.
- Cross-Site-Request-Forgery (CSRF) in Kontakt- und Fehlerformularen.
- Ferne Code-Ausführung oder beliebige Datei-Inklusions-Schwachstellen.
❌ Streng außerhalb des Umfangs
- Denial-of-Service-(DoS- oder DDoS-)Angriffe gegen Webserver oder CDN-Edge-Knoten.
- Automatisiertes Massen-Scannen, Brute-Force oder Formular-Spamming.
- Social Engineering, Phishing oder Versuche physischer Eindringlinge.
- Schwachstellen in Drittanbieter-Diensten (z. B. Cloudflare, Google AdSense), die unseren Anwendungscode nicht direkt betreffen.
Sicherer Hafen & verbotene Testaktivitäten
Um sich auf den sicheren Hafen zu berufen und rechtliche Schritte zu vermeiden, müssen Forscher ihre Tests strikt innerhalb dieser Parameter durchführen:
- Verletzen Sie nicht die Verfügbarkeit, Leistung oder Integrität der Dienste für andere Besucher.
- Greifen Sie nicht auf den Browserspeicher oder Kontakt-Einsendungen anderer Nutzer zu, ändern oder exfiltrieren Sie diese nicht.
- Geben Sie unserem Entwicklungsteam angemessene Zeit (mindestens 30 Tage), einen Fix bereitzustellen, bevor Sie eine technische Schwachstellen-Beschreibung oder einen Proof of Concept veröffentlichen.
So übermitteln Sie einen Schwachstellenbericht
Senden Sie Ihren Bericht bitte direkt per E-Mail an [email protected] oder nutzen Sie unser strukturiertes Kontakt-Routing-Portal:
Sicherheitsbericht einreichen
Richten Sie Ihren Schwachstellenbericht mit schneller Ersteinschätzung an unser dediziertes Sicherheits-Postfach.
Fügen Sie eine klare Beschreibung der Schwachstelle, Reproduktionsschritte mit HTTP-Anfrage-/Antwort-Transkripten oder minimalen curl-Befehlen sowie Ihre Einschätzung der Auswirkungen bei.
Bestätigung & Patch-Bereitstellungs-SLA
- Erste Bestätigung: Innerhalb von 24 bis 48 Stunden nach Eingang.
- Triaging & Bewertung: Innerhalb von 5 Werktagen.
- Patch-Bereitstellung: Kritische Probleme werden mit Notfall-Priorität gepatcht; mittlere Probleme werden in normalen Release-Zyklen bereitgestellt.
RFC 9116 security.txt-Endpunkt
Gemäß der RFC-9116-Spezifikation für Websicherheits-Offenlegungen pflegt CopyCharacter eine maschinenlesbare Sicherheitsrichtlinien-Datei unter: