Wenn du ein Sicherheitsproblem in rifts.to gefunden hast, wollen wir davon erfahren. Diese Seite erklärt, wie du uns erreichst, was wir als relevant betrachten und was wir dir im Gegenzug zusichern.
So meldest du etwas
Schreib uns an [email protected]. Es gibt kein Formular und kein Ticketsystem. Die Adresse erreicht einen Menschen.
Schick alles mit, was nötig ist, um das Problem nachzustellen: die URL oder den Endpunkt, deine Schritte und was du beobachtet hast. Ein kurzer Proof of Concept sagt mehr als ein langer Text. Wenn du nicht sicher bist, ob etwas eine Lücke ist, schick es trotzdem, und wir sagen es dir.
Safe Harbor
Wenn du dich nach bestem Wissen an diese Richtlinie hältst, gilt deine Untersuchung für uns als autorisiert. Wir gehen nicht rechtlich gegen dich vor, wir melden dich nicht den Strafverfolgungsbehörden, und falls jemand anderes wegen einer Untersuchung gegen dich vorgeht, die dieser Richtlinie entsprach, stellen wir klar, dass dein Vorgehen autorisiert war. Das umfasst Ansprüche nach dem Computer Fraud and Abuse Act und Umgehungsansprüche nach dem DMCA.
Diese Zusage können wir nur für uns selbst geben, und sie berechtigt dich nicht, auf Daten oder Konten anderer Personen zuzugreifen. Rechte Dritter kann sie nicht aufheben, auch nicht die unserer Infrastrukturanbieter.
Wenn du unsicher bist, ob ein bestimmter Test noch von dieser Richtlinie gedeckt ist, frag vorher unter [email protected] nach, und du bekommst eine klare Antwort.
Regeln für Tests
Diese Regeln sorgen dafür, dass niemand zu Schaden kommt, nur weil du einen Fehler findest.
- Teste an Umfragen und Konten, die du selbst angelegt hast. Eine Umfrage zu erstellen ist kostenlos und dauert Sekunden, es gibt also nie einen Grund, fremde zu benutzen.
- Wenn du einen Weg zu etwas findest, das dir nicht gehört, hör auf, sobald du den Zugriff belegen kannst. Lies, lade, speichere und teile keine fremden Daten. Ein einzelner Datensatz oder ein Screenshot der Antwort-Header reicht als Nachweis.
- Führe keine Lasttests durch und nichts anderes, was den Dienst für andere verschlechtert. Wir wissen ungefähr, wo unser Schreibdurchsatz an seine Grenze kommt, und das zu bestätigen ist kein Fund.
- Halte automatisiertes Scannen auf einem Niveau, das keinen nennenswerten Traffic gegen die Live-Seite erzeugt.
- Kein Social Engineering, kein Phishing, keine physischen Versuche gegen uns, unsere Nutzer oder unsere Anbieter.
- Lösche alles, was du beim Testen erhalten hast, sobald du es gemeldet hast.
- Gib uns angemessene Zeit für einen Fix, bevor du veröffentlichst. Unser Standard sind neunzig Tage ab deiner Meldung, meist sind wir deutlich schneller. Wenn du findest, dass etwas früher offengelegt gehört, sag es, und wir klären das gemeinsam.
Im Geltungsbereich
Alles, was du unter rifts.to erreichst, darunter:
- Die Web-Anwendung und die öffentliche API.
- Die Anmeldung, samt dem per E-Mail verschickten Code und dem Session-Cookie.
- Der OAuth-Ablauf und die API-Tokens, die verbundene Clients wie KI-Assistenten nutzen.
- Die Abrechnung, einschließlich allem, was bezahlte Funktionen ohne aktives Abo freischaltet.
- Jeder Fehler, der den Admin-Link einer Umfrage jemandem preisgibt, der ihn nie bekommen hat. Das ist die folgenschwerste Kategorie in diesem Produkt, und so behandeln wir sie auch.
- Jeder Fehler, durch den ein Konto an die gespeicherten Umfragen, das Profil, die Tokens oder die Antworten eines anderen Kontos kommt.
Außerhalb des Geltungsbereichs
Folgendes schließen wir ohne große Diskussion. Der erste Punkt ist die Meldung, die wir am häufigsten erwarten, lies ihn also, bevor du sie schreibst.
- Wer den Admin-Link einer Umfrage hat, kann diese Umfrage verwalten. Das ist so entworfen und kein Fehler. Der Admin-Link ist das einzige Zugangsmerkmal einer Umfrage, und eine Umfrage einem Konto zuzuordnen ist ein Lesezeichen, mit dem du den Link wiederfindest, kein Schloss dafür, wer ihn benutzen darf. Das ist bewusst so: Admin-Links älterer Umfragen waren einmal im öffentlichen Seitenquelltext sichtbar, und wenn Eigentum Rechte verleihen würde, könnte sich derjenige, der einen geleakten Link zuerst beansprucht, die Umfrage aneignen und die Person aussperren, die sie erstellt hat. Weil Eigentum hier nichts verleiht, kostet dieser Angriff die erstellende Person nichts.
- Fehlende SPF-, DKIM-, DMARC-, DNSSEC- oder CAA-Einträge sowie Spoofing von Adressen, von denen wir keine Mail versenden.
- Fehlende oder unvollständige Security-Header ohne belegten Exploit.
- Clickjacking auf Seiten ohne zustandsändernde Aktion.
- Self-XSS und alles, wofür ein Gerät kompromittiert, eine bösartige Browser-Erweiterung installiert oder jemand dazu überredet werden muss, Code in die Konsole einzufügen.
- Fehlendes Rate-Limiting, wenn du keinen konkreten Schaden zeigen kannst.
- Denial of Service, Ressourcenerschöpfung und alles, dessen Schwere davon abhängt, wie viel Traffic du erzeugen kannst.
- Scanner-Ausgaben ohne funktionierenden Proof of Concept sowie Meldungen, die ein Sprachmodell erzeugt hat und die der Absender nicht geprüft hat. Wir lesen jede Meldung selbst, und eine, die diese Zeit verschwendet, macht uns für alle anderen langsamer.
- Probleme bei Cloudflare, Stripe, PostHog oder einem anderen Anbieter, auf dem wir aufbauen. Melde die dort. Liegt es daran, wie wir sie konfiguriert haben, gehört es uns, und wir wollen davon wissen.
- Fehler, die nur Browser betreffen, die keine Sicherheitsupdates mehr bekommen.
- Content- oder Text-Injection ohne Wirkung über den eigenen Bildschirm hinaus.
Zu den Umfrageantworten
Menschen beantworten hier Umfragen, nachdem ihnen Anonymität zugesagt wurde, und Antworten werden ganz ohne Kennung der antwortenden Person gespeichert. Wir lesen sie selbst nur, wenn es nicht anders geht. Falls dich ein Test je in die Nähe fremder Antworten bringt, halte dich an dieselbe Linie: Zugriff bestätigen, melden, Gezogenes löschen. Eine Meldung, die fremde Antworten als Beleg anhängt, richtet genau den Schaden an, den sie beschreibt.
Was du von uns erwarten kannst
rifts.to wird von einem sehr kleinen Team gebaut und betrieben. Wir sind also nicht immer schnell, aber wir antworten immer. Wir bestätigen eine Meldung möglichst innerhalb von fünf Werktagen und sagen dir innerhalb von zehn, wie wir sie einschätzen. Wenn wir etwas beheben, sagen wir dir, wann der Fix ausgeliefert wird. Wenn wir nichts tun, sagen wir dir das und warum, statt einfach still zu bleiben.
Es gibt kein Bug-Bounty
Wir zahlen nicht für Meldungen. rifts.to ist ein kleines, unabhängiges Produkt ohne Budget für ein Bounty-Programm, und wir sagen das lieber offen, als dich raten zu lassen. Wenn du für eine gültige Meldung genannt werden möchtest, tun wir das gern, und du darfst über deinen Fund schreiben, sobald er behoben ist.