Programm zur Offenlegung von Schwachstellen
LiveAgent hat das Ziel, seinen Service für alle sicher zu halten, und Datensicherheit hat höchste Bedeutung. Unser Programm zur Offenlegung von Schwachstellen soll die Auswirkungen von Sicherheitslücken auf unsere Tools oder deren Nutzer minimieren. Das Programm zur Offenlegung von Schwachstellen von LiveAgent umfasst Software, die vollständig oder hauptsächlich von Quality Unit entwickelt wurde.
Wenn Sie ein Sicherheitsforscher sind und eine Sicherheitslücke im Service entdeckt haben, danken wir Ihnen für Ihre Hilfe, wenn Sie diese vertraulich an uns melden und uns die Möglichkeit geben, das Problem zu beheben, bevor technische Details veröffentlicht werden.
LiveAgent arbeitet mit Sicherheitsforschern zusammen, wenn Schwachstellen wie hier beschrieben gemeldet werden. Wir werden Schwachstellen validieren, darauf reagieren und beheben – im Einklang mit unserem Engagement für Sicherheit und Datenschutz. Wir werden keine rechtlichen Schritte gegen diejenigen einleiten, den Zugang zum Service nicht sperren oder kündigen, die Schwachstellen verantwortungsvoll entdecken und melden. LiveAgent behält sich alle rechtlichen Schritte im Falle von Nichtbeachtung vor.
Melden
Teilen Sie die Details zu vermuteten Schwachstellen mit dem LiveAgent-Entwicklungsteam unter support@liveagent.com mit. Bitte geben Sie diese Details nicht öffentlich weiter, ohne ausdrückliche Genehmigung.
Bei der Meldung vermeintlicher Schwachstellen geben Sie bitte so viele Informationen wie möglich an. Wenn Sie mehrere Berichte gleichzeitig einreichen möchten, reichen Sie bitte nur einen Bericht (falls möglich, den wichtigsten) ein und warten Sie auf eine Antwort.
Vergütung
Wir freuen uns, eine Prämie für Informationen zu Schwachstellen anzubieten, die uns helfen, unsere Kunden zu schützen – als Dankeschön an die Sicherheitsforscher, die sich an unserem Bug-Bounty-Programm beteiligen. Die reguläre Prämie beträgt 100 USD pro eingereichte und von unserem Entwicklungsteam verifizierte Schwachstelle.
Nur der erste Melder einer Schwachstelle wird belohnt. Doppelte Meldungen werden nicht belohnt.
Zahlungsbedingungen
- Prämien werden ausschließlich über PayPal bezahlt
- Bug-Bounty-Jäger müssen eine PayPal-Rechnung erstellen und versenden
- Keine anderen Zahlungsmethoden verfügbar
- Zahlungsabwicklung innerhalb von 30 Tagen nach Rechnungserhalt
- Alle Zahlungen unterliegen geltenden Steuervorschriften
Geltungsbereich
Sie dürfen nur gegen ein LiveAgent-Konto testen, bei dem Sie der Kontoinhaber oder ein vom Kontoinhaber autorisierter Agent zur Durchführung solcher Tests sind. Zum Beispiel:
- ihredomain.ladesk.com
Belohnte Schwachstellentypen
Wir belohnen Sie für folgende Arten von Schwachstellen:
- Remote Command Execution (RCE)
- SQL Injection
- Fehlerhafte Authentifizierung
- Fehlerhafte Sitzungsverwaltung
- Umgehung der Zugriffskontrolle
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Offene URL-Umleitung
- Directory Traversal
Hinweis: Berichte, bei denen ein Angreifer nur sein eigenes Konto mit Admin-Rolle gefährden kann, werden nicht mit einer Prämie belohnt. XSS, das von einem Admin verursacht wird, wird nicht mit einer Prämie belohnt.
Um sich zu qualifizieren, muss die Schwachstelle in der neuesten öffentlichen Version (einschließlich offiziell veröffentlichter öffentlicher Betas) der Software bestehen. Es werden nur Sicherheitsschwachstellen belohnt. Wir freuen uns, wenn andere Fehler über die entsprechenden Kanäle gemeldet werden. Da dieses Programm jedoch dem Beheben von Sicherheitsschwachstellen dient, werden nur Fehler belohnt, die zu Sicherheitsschwachstellen führen. Andere Fehler werden nach unserem Ermessen akzeptiert.
Richtlinien
Bitte halten Sie sich an die folgenden Richtlinien, um für eine Prämie in diesem Programm zur Offenlegung von Schwachstellen in Frage zu kommen:
- Ändern oder löschen Sie keine bei LiveAgent gehosteten Daten dauerhaft.
- Greifen Sie nicht absichtlich auf nicht-öffentliche LiveAgent-Daten zu, außer soweit dies zur Demonstration der Schwachstelle erforderlich ist.
- Führen Sie keine DDoS-Angriffe durch und stören, unterbrechen oder beeinträchtigen Sie unsere internen oder externen Services nicht.
- Geben Sie keine vertraulichen Informationen, die Sie von LiveAgent erhalten haben, einschließlich aber nicht beschränkt auf Zahlungsinformationen von Mitgliedern oder Spendern, an Dritte weiter.
- Social Engineering ist ausgeschlossen. Versenden Sie keine Phishing-E-Mails an und verwenden Sie keine anderen Social-Engineering-Techniken gegen irgendjemanden, einschließlich QualityUnit-Personal, Mitglieder, Anbieter oder Partner.
Bitte gewähren Sie uns mindestens 90 Tage, um die Schwachstelle zu beheben, bevor Sie öffentlich darüber berichten oder einen Blog-Beitrag darüber veröffentlichen. Unser Team ist der Ansicht, dass Sicherheitsforscher das Recht haben, ihre Forschungen zu berichten, und dass eine Offenlegung sehr vorteilhaft ist. Wir verstehen, dass die Frage, wann und wie Details zurückgehalten werden sollten, um das Risiko eines Missbrauchs von Schwachstelleninformationen zu mindern, sehr subjektiv ist. Wenn Sie der Meinung sind, dass eine frühere Offenlegung notwendig ist, teilen Sie uns dies bitte mit, damit wir ein Gespräch beginnen können.
Änderungsprotokoll
Wir informieren öffentlich über alle behobenen Sicherheitsprobleme über unser Änderungsprotokoll . Sicherheitsbezogene Probleme sind durch das Tag [Security] gekennzeichnet.



