Programm zur verantwortungsvollen Offenlegung von Sicherheitslücken
Bei RMM Labs nehmen wir Datensicherheit und Datenschutz ernst. Wir betreiben eine mandantenisolierte Mehrfachdatenbankarchitektur zum Schutz unserer Nutzer. Wir begrüßen koordinierte Offenlegungen von Sicherheitslücken durch ethische Hacker und Sicherheitsforscher.
Programmstruktur
Privates Programm mit vierteljährlichen Budgetobergrenzen
Obwohl diese Richtlinie öffentlich ist, werden finanzielle Prämien derzeit vorrangig für eingeladene Forscher vergeben, die unsere dedizierten Staging-Umgebungen testen.
Unser maximaler Prämienpool ist auf €3.000 pro Quartal begrenzt. Prämien werden strikt nach dem Prinzip 'Wer zuerst kommt, mahlt zuerst' für einzigartige, verifizierte Sicherheitslücken vergeben. Sobald der vierteljährliche Pool erschöpft ist, werden gültige Funde über unsere Hall of Fame anerkannt, bis der nächste Budgetzyklus beginnt.
Zielbereich
Architekturfokus und Grenzen
Im Geltungsbereich
- Staging-/Sandbox-Umgebung (URL wird eingeladenen Forschern mitgeteilt)
- Routing-, Mandantenwechsel- und benutzerdefinierte Domain-Mapping-Logik
- Übernahme von Mandantenverbindungen über Subdomain-, Vanity-Domain-Spoofing oder Manipulation benutzerdefinierter Host-Header
- Inertia-Datenüberteilung – Vue-Komponenten, die versteckte Backend-Eloquent-Modellattribute oder Schlüssel offenlegen
- Mandantenübergreifende BOLA / IDOR über parallele Datenbankstrukturen
Außerhalb des Geltungsbereichs
- Produktionsumgebungen oder echte Kundeninfrastruktur
- Automatisierte hochvolumige Scan-Tools (führt zu einer sofortigen IP-Sperre)
- Infrastruktur von Drittanbietern (z. B. Let's Encrypt API, AWS / Cloud-Anbieter-Ebene)
- Denial of Service (DoS / DDoS) oder Social Engineering / Phishing
Wir verwenden Laravel 11, Inertia.js und Vue. Wir bitten Forscher ausdrücklich, sich auf Logiklücken statt auf standardmäßige Framework-Funktionen zu konzentrieren.
Prämienmatrix
Auszahlungen nach Schweregrad
| Schweregrad | Definition | Auszahlung |
|---|---|---|
| Critical (P1) | Nicht authentifizierter datenbankübergreifender Zugriff / Remote-Code-Ausführung | €1,500 |
| High (P2) | Vollständige Übernahme eines einzelnen Mandanten-Adminkontos / Injektion in die zentrale Routing-Tabelle | €750 |
| Medium (P3) | Gespeichertes XSS unter Umgehung von Vue-Escaping / Offenlegung sensibler API-Schlüssel | €250 |
| Low (P4) | Informationslecks / Fehlende Sicherheits-Header | Hall of fame |
Verhaltensregeln
Rechtlicher Safe Harbor und Anforderungen
Kein Schaden anrichten
Stören Sie unsere Systeme nicht und ändern oder löschen Sie keine Daten.
Keine öffentliche Offenlegung
Halten Sie alle Details vertraulich, bis unser Entwicklungsteam einen Patch eingespielt hat und die ausdrückliche Genehmigung zur Veröffentlichung erteilt.
Gültigen PoC bereitstellen
Einsendungen müssen klare Schritt-für-Schritt-Anleitungen oder ein Exploit-Skript enthalten, das die tatsächliche Sicherheitsauswirkung demonstriert. Zusammenfassungen automatisierter Scanner werden abgelehnt.
So reichen Sie einen Bericht ein
Senden Sie Ihren detaillierten Proof of Concept (PoC) an die unten angegebene Adresse. Wir bemühen uns, Ihre Einsendung innerhalb von 3 Werktagen zu bestätigen und innerhalb von 7 Werktagen eine Verifizierungsaktualisierung bereitzustellen.
Sicherheitslücke meldenVielen Dank, dass Sie dazu beitragen, unsere Plattform und unsere EU-Kunden zu schützen.