Gilt für Xcellerate RMM und Xcellerate OPS

Programm zur verantwortungsvollen Offenlegung von Sicherheitslücken

Bei RMM Labs nehmen wir Datensicherheit und Datenschutz ernst. Wir betreiben eine mandantenisolierte Mehrfachdatenbankarchitektur zum Schutz unserer Nutzer. Wir begrüßen koordinierte Offenlegungen von Sicherheitslücken durch ethische Hacker und Sicherheitsforscher.

Programmstruktur

Privates Programm mit vierteljährlichen Budgetobergrenzen

Obwohl diese Richtlinie öffentlich ist, werden finanzielle Prämien derzeit vorrangig für eingeladene Forscher vergeben, die unsere dedizierten Staging-Umgebungen testen.

Unser maximaler Prämienpool ist auf €3.000 pro Quartal begrenzt. Prämien werden strikt nach dem Prinzip 'Wer zuerst kommt, mahlt zuerst' für einzigartige, verifizierte Sicherheitslücken vergeben. Sobald der vierteljährliche Pool erschöpft ist, werden gültige Funde über unsere Hall of Fame anerkannt, bis der nächste Budgetzyklus beginnt.

Zielbereich

Architekturfokus und Grenzen

Im Geltungsbereich

  • Staging-/Sandbox-Umgebung (URL wird eingeladenen Forschern mitgeteilt)
  • Routing-, Mandantenwechsel- und benutzerdefinierte Domain-Mapping-Logik
  • Übernahme von Mandantenverbindungen über Subdomain-, Vanity-Domain-Spoofing oder Manipulation benutzerdefinierter Host-Header
  • Inertia-Datenüberteilung – Vue-Komponenten, die versteckte Backend-Eloquent-Modellattribute oder Schlüssel offenlegen
  • Mandantenübergreifende BOLA / IDOR über parallele Datenbankstrukturen

Außerhalb des Geltungsbereichs

  • Produktionsumgebungen oder echte Kundeninfrastruktur
  • Automatisierte hochvolumige Scan-Tools (führt zu einer sofortigen IP-Sperre)
  • Infrastruktur von Drittanbietern (z. B. Let's Encrypt API, AWS / Cloud-Anbieter-Ebene)
  • Denial of Service (DoS / DDoS) oder Social Engineering / Phishing

Wir verwenden Laravel 11, Inertia.js und Vue. Wir bitten Forscher ausdrücklich, sich auf Logiklücken statt auf standardmäßige Framework-Funktionen zu konzentrieren.

Prämienmatrix

Auszahlungen nach Schweregrad

SchweregradDefinitionAuszahlung
Critical (P1)Nicht authentifizierter datenbankübergreifender Zugriff / Remote-Code-Ausführung€1,500
High (P2)Vollständige Übernahme eines einzelnen Mandanten-Adminkontos / Injektion in die zentrale Routing-Tabelle€750
Medium (P3)Gespeichertes XSS unter Umgehung von Vue-Escaping / Offenlegung sensibler API-Schlüssel€250
Low (P4)Informationslecks / Fehlende Sicherheits-HeaderHall of fame

Verhaltensregeln

Rechtlicher Safe Harbor und Anforderungen

  • Kein Schaden anrichten

    Stören Sie unsere Systeme nicht und ändern oder löschen Sie keine Daten.

  • Keine öffentliche Offenlegung

    Halten Sie alle Details vertraulich, bis unser Entwicklungsteam einen Patch eingespielt hat und die ausdrückliche Genehmigung zur Veröffentlichung erteilt.

  • Gültigen PoC bereitstellen

    Einsendungen müssen klare Schritt-für-Schritt-Anleitungen oder ein Exploit-Skript enthalten, das die tatsächliche Sicherheitsauswirkung demonstriert. Zusammenfassungen automatisierter Scanner werden abgelehnt.

So reichen Sie einen Bericht ein

Senden Sie Ihren detaillierten Proof of Concept (PoC) an die unten angegebene Adresse. Wir bemühen uns, Ihre Einsendung innerhalb von 3 Werktagen zu bestätigen und innerhalb von 7 Werktagen eine Verifizierungsaktualisierung bereitzustellen.

Sicherheitslücke melden

Vielen Dank, dass Sie dazu beitragen, unsere Plattform und unsere EU-Kunden zu schützen.