Schwachstellen vertraulich und verantwortungsvoll melden
Sicherheitsforschung kann Mitglieder schützen, wenn sie rechtmäßig, mit minimalen Eingriffen und ohne Zugriff auf Daten anderer Personen erfolgt. Diese Richtlinie beschreibt den Meldeweg; sie erlaubt keine Tests in der Produktionsumgebung, die über das eigene Konto hinausgehen.
Sende niemals Passwörter, Sitzungstoken, private Fotos, Nachrichteninhalte oder unnötige Mitgliederdaten in einer normalen E-Mail. Wenn sensible Belege unverzichtbar sind, frage zuerst nach einem geschützten Übertragungsweg.
So meldest du eine Schwachstelle
Schreibe an support@yahalaly.com und beginne den Betreff mit [SECURITY]. Nenne die betroffene URL oder Funktion, das Beobachtungsdatum, eine kurze Beschreibung der Auswirkung, Schritte nur mit deinem eigenen Testkonto und ausschließlich die minimalen, geschwärzten Belege, die zum Verständnis erforderlich sind.
Veröffentliche den Sachverhalt nicht und informiere keine unbeteiligten Dritten, bevor Yahalaly angemessen Zeit hatte, ihn zu untersuchen und Mitglieder zu schützen.
Grenzen für eine sichere Meldung
- Verwende nur Konten und Daten, die dir gehören oder für deren Test du eine ausdrückliche schriftliche Erlaubnis hast.
- Beende den Test sofort, wenn du auf personenbezogene Daten eines anderen Mitglieds stößt, und melde die Offenlegung, ohne weitere Daten zu kopieren.
- Lade keine Fotos, Nachrichten, Datenbankeinträge, Sicherungen, Geheimnisse oder Protokolle herunter, die über das Minimum hinausgehen, das dein eigenes Konto berechtigt zurückgibt.
- Verwende keine automatisierten Scanner, Anfragen in hoher Frequenz, Dienstblockaden, Social Engineering, Phishing, Schadsoftware, Angriffe auf Zugangsdaten oder dauerhafte Zugriffe.
- Verändere, lösche, sperre, erpresse, bedrohe oder beeinträchtige keine Konten oder Dienste.
Was bei der Ersteinschätzung hilft
- Trenne klar zwischen dem, was du beobachtet hast, und der von dir abgeleiteten Auswirkung.
- Gib eine reproduzierbare Abfolge von Anfragen an, aus der Token und personenbezogene Werte entfernt wurden.
- Nenne Browser, Betriebssystem, Endpunkt und verwendete Kontorolle.
- Gib an, ob das Problem nach dem Abmelden oder in einer neuen Sitzung weiterhin auftritt.
- Füge, falls vorhanden, einen sicheren Behebungsvorschlag hinzu.
Reaktion und Offenlegung
Yahalaly priorisiert glaubhafte Meldungen nach Auswirkung auf Mitglieder und Ausnutzbarkeit. Der Dienst für Gründungsmitglieder verspricht derzeit weder Prämie noch Belohnung, Reaktionsfrist, Safe-Harbor-Vereinbarung oder öffentliche Namensnennung. Eine Empfangsbestätigung bedeutet nicht, dass eine Meldung gültig ist.
Der Zeitpunkt einer koordinierten Offenlegung muss schriftlich vereinbart werden. Yahalaly kann technische Einzelheiten begrenzen, wenn deren Veröffentlichung Mitgliederdaten offenlegen oder einen noch nicht behobenen Angriffsweg schaffen würde.
Kontosicherheit ist keine Schwachstellenforschung
Wenn du Belästigung, Identitätsvortäuschung, Betrug, unerwünschten Kontakt oder verdächtigen Zugriff auf dein eigenes Konto meldest, nutze stattdessen die Sicherheitsfunktionen in der App oder schreibe an safety@yahalaly.com. Bei unmittelbarer Gefahr wende dich an die örtlichen Notdienste.