Einführung
Level führt vierteljährliche Penetrationstests durch und überwacht aktiv auf Sicherheitslücken, aber der reale Einsatz bringt Dinge ans Licht, die automatisierte Tests übersehen. Wenn Sie ein Sicherheitsproblem entdecken, möchten wir davon erfahren.
Senden Sie Berichte an [email protected].
ℹ️ HINWEIS: Wenn Sie ein Testkonto speziell für die Schwachstellenforschung erstellen, fügen Sie „Tester" zu Ihrer E-Mail-Adresse hinzu (z. B. [email protected]), damit wir diese Konten aus unseren Messwerten herausfiltern können.
Sicherheitslücke melden
Was Ihr Bericht enthalten sollte
Ein hilfreicher Bericht wird schneller bearbeitet. Bitte geben Sie an:
Eine klare, schrittweise Beschreibung, wie die Sicherheitslücke reproduziert werden kann
Das betroffene spezifische Asset (siehe Assets im Geltungsbereich unten)
Ein Angriffsszenario, das die potenziellen Auswirkungen verdeutlicht
Screenshots, Video oder Proof-of-Concept-Code, falls zutreffend
Berichte ohne Reproduktionsschritte und ein Auswirkungsszenario können nicht bearbeitet werden.
Assets im Geltungsbereich
Web-App: https://app.level.io
API: https://api.level.io
Agenten-API: https://agents.level.io
Level-Agent: Windows, macOS und Linux
Relevante Sicherheitsprobleme
Wir freuen uns über Berichte zu:
Authentifizierung und Sitzungsverwaltung — Anmeldeabläufe, Sitzungsverwaltung, OAuth, Kontowiederherstellung, Passwortrichtlinien
Zugriffskontrolle — Umgehung von Berechtigungen, CSRF, unbefugter Zugriff zwischen Konten
Injection-Schwachstellen — SQL-Injection, XSS und andere eingabebasierte Angriffe
Geräteübergreifender Kundenzugriff — jeder Weg, der es einem Kunden ermöglicht, auf die verwalteten Geräte eines anderen Kunden zuzugreifen
Schwachstellen auf Kontoebene — Malware-Upload, Einbettung von Phishing-URLs, RTLO/IDN-Homographen-Angriffe von nicht vertrauenswürdigen Benutzern im selben Konto
Tests müssen auf Ihren eigenen Level-Konten durchgeführt werden. Wenn Sie eine Sandbox-Umgebung benötigen, kontaktieren Sie uns vor dem Testen.
Nicht relevante Sicherheitsprobleme
Diese werden nicht akzeptiert. Reichen Sie keine Berichte ein für:
Von uns bewertetes und akzeptiertes Verhalten:
Ratenbegrenzung
Best-Practice-Bedenken ohne Nachweis einer ausnutzbaren Schwachstelle
Sitzungen, die bei aktivierter 2FA nicht ungültig gemacht werden
Schwachstellen, die nur Benutzer mit veralteten, nicht gepatchten Browsern betreffen
Race Conditions ohne sicherheitsrelevante Auswirkungen
CSRF bei Aktionen ohne sicherheitsrelevante Auswirkungen (Anmeldung, Abmeldung, nicht authentifizierte Seiten)
Theoretische Risiken ohne nachgewiesenen Angriffspfad
Ausgabe automatisierter Scanner ohne Erläuterung
Infrastruktur-/Konfigurationsrauschen:
E-Mail-Spoofing / SPF / DKIM / DMARC-Richtlinien
Hyperlink-Injection in E-Mails
Fehlende Sicherheitsheader, sofern nicht mit einer spezifischen Schwachstelle verknüpft
SSL/TLS-Cipher-Probleme ohne funktionierenden Proof of Concept
Banner-Grabbing und Offenlegung von Softwareversionen
Offene Ports ohne nachgewiesene Schwachstelle
DNSSEC / DANE
HSTS- oder CSP-Header
Offenlegung bekannter öffentlicher Dateien (z. B.
robots.txt)Aufzählung von Benutzernamen oder E-Mail-Adressen
Autocomplete-Attribute in Web-Formularen
Betriebliche Probleme:
Denial-of-Service gegen Konten anderer Kunden
Social Engineering jeglicher Art gegen andere Kunden oder Level-Mitarbeiter
Spearphishing-Versuche oder Kontaktaufnahme mit dem Support als Teil des Tests
Physischer Einbruch
Automatisiertes Scannen, Mail-Bombing, Spam, Brute-Force oder automatisierte Angriffe (z. B. Burp Intruder)
Verlust, Manipulation oder Vernichtung von Benutzerdaten
Spezifische DoS-Ausschlüsse:
DoS durch fehlerhafte Eingaben oder manipulierte Datei-Uploads, die 500-Fehler auslösen
DoS durch unbegrenzte oder sehr große Passworteingaben
DoS durch fehlende Paginierung oder große Mengen benutzergenerierter Inhalte, die Antworten verlangsamen
Ausschlusskriterien
Berichte werden disqualifiziert, wenn sie:
Keine schrittweisen Reproduktionsanweisungen enthalten
Den Zugriff auf Konten anderer Kunden beinhalten
Social Engineering gegenüber Level-Mitarbeitern oder Kunden beinhalten
Automatisierte Angriffswerkzeuge gegen die Level-Infrastruktur verwenden
Zum Verlust, zur Änderung oder zur Vernichtung von Benutzerdaten führen
Häufig gestellte Fragen
Kann ich eine Sandbox-Umgebung erhalten? In diesem Artikel bedeutet „Sandbox" eine Testumgebung für Sicherheitsforschung — kontaktieren Sie [email protected] vor dem Testen. Es handelt sich nicht um eine Vertriebs- oder Demo-RMM-Sandbox. Um Level mit Ihren eigenen Geräten auszuprobieren, registrieren Sie sich für ein kostenloses Konto.
Wohin sende ich Schwachstellenberichte? Senden Sie eine E-Mail an [email protected] mit vollständigen Reproduktionsschritten und einem Auswirkungsszenario.
Haben Sie ein Bug-Bounty-Programm? Nein, wir haben kein Bug-Bounty-Programm. Kontaktieren Sie [email protected] bei Fragen.
Darf ich Tests gegen Konten anderer Kunden durchführen? Nein. Tests müssen auf Ihren eigenen Level-Konten durchgeführt werden. Der Zugriff auf Konten anderer Kunden ist ein sofortiges Ausschlusskriterium und kann rechtliche Konsequenzen haben. Kontaktieren Sie uns, wenn Sie eine Sandbox-Umgebung benötigen.
Mein Bericht enthält die Ausgabe eines automatisierten Scanners. Reicht das aus? Nur wenn er von einer klaren Erläuterung der Schwachstelle, Reproduktionsschritten und einem Angriffsszenario begleitet wird. Reine Scanner-Ausgaben allein werden nicht bearbeitet.
Wie schnell werden Sie antworten? Antwortzeiten sind nicht garantiert. Kontaktieren Sie [email protected] direkt, wenn Sie eine dringende Offenlegung haben.
