Zum Hauptinhalt springen

Sicherheitslücke melden

How to submit a vulnerability report to Level, including scope guidelines and what to include.

Einführung

Level führt vierteljährliche Penetrationstests durch und überwacht aktiv auf Sicherheitslücken, aber der reale Einsatz bringt Dinge ans Licht, die automatisierte Tests übersehen. Wenn Sie ein Sicherheitsproblem entdecken, möchten wir davon erfahren.

Senden Sie Berichte an [email protected].

ℹ️ HINWEIS: Wenn Sie ein Testkonto speziell für die Schwachstellenforschung erstellen, fügen Sie „Tester" zu Ihrer E-Mail-Adresse hinzu (z. B. [email protected]), damit wir diese Konten aus unseren Messwerten herausfiltern können.


Sicherheitslücke melden

Was Ihr Bericht enthalten sollte

Ein hilfreicher Bericht wird schneller bearbeitet. Bitte geben Sie an:

  • Eine klare, schrittweise Beschreibung, wie die Sicherheitslücke reproduziert werden kann

  • Das betroffene spezifische Asset (siehe Assets im Geltungsbereich unten)

  • Ein Angriffsszenario, das die potenziellen Auswirkungen verdeutlicht

  • Screenshots, Video oder Proof-of-Concept-Code, falls zutreffend

Berichte ohne Reproduktionsschritte und ein Auswirkungsszenario können nicht bearbeitet werden.


Assets im Geltungsbereich


Relevante Sicherheitsprobleme

Wir freuen uns über Berichte zu:

  • Authentifizierung und Sitzungsverwaltung — Anmeldeabläufe, Sitzungsverwaltung, OAuth, Kontowiederherstellung, Passwortrichtlinien

  • Zugriffskontrolle — Umgehung von Berechtigungen, CSRF, unbefugter Zugriff zwischen Konten

  • Injection-Schwachstellen — SQL-Injection, XSS und andere eingabebasierte Angriffe

  • Geräteübergreifender Kundenzugriff — jeder Weg, der es einem Kunden ermöglicht, auf die verwalteten Geräte eines anderen Kunden zuzugreifen

  • Schwachstellen auf Kontoebene — Malware-Upload, Einbettung von Phishing-URLs, RTLO/IDN-Homographen-Angriffe von nicht vertrauenswürdigen Benutzern im selben Konto

Tests müssen auf Ihren eigenen Level-Konten durchgeführt werden. Wenn Sie eine Sandbox-Umgebung benötigen, kontaktieren Sie uns vor dem Testen.


Nicht relevante Sicherheitsprobleme

Diese werden nicht akzeptiert. Reichen Sie keine Berichte ein für:

Von uns bewertetes und akzeptiertes Verhalten:

  • Ratenbegrenzung

  • Best-Practice-Bedenken ohne Nachweis einer ausnutzbaren Schwachstelle

  • Sitzungen, die bei aktivierter 2FA nicht ungültig gemacht werden

  • Schwachstellen, die nur Benutzer mit veralteten, nicht gepatchten Browsern betreffen

  • Race Conditions ohne sicherheitsrelevante Auswirkungen

  • CSRF bei Aktionen ohne sicherheitsrelevante Auswirkungen (Anmeldung, Abmeldung, nicht authentifizierte Seiten)

  • Theoretische Risiken ohne nachgewiesenen Angriffspfad

  • Ausgabe automatisierter Scanner ohne Erläuterung

Infrastruktur-/Konfigurationsrauschen:

  • E-Mail-Spoofing / SPF / DKIM / DMARC-Richtlinien

  • Hyperlink-Injection in E-Mails

  • Fehlende Sicherheitsheader, sofern nicht mit einer spezifischen Schwachstelle verknüpft

  • SSL/TLS-Cipher-Probleme ohne funktionierenden Proof of Concept

  • Banner-Grabbing und Offenlegung von Softwareversionen

  • Offene Ports ohne nachgewiesene Schwachstelle

  • DNSSEC / DANE

  • HSTS- oder CSP-Header

  • Offenlegung bekannter öffentlicher Dateien (z. B. robots.txt)

  • Aufzählung von Benutzernamen oder E-Mail-Adressen

  • Autocomplete-Attribute in Web-Formularen

Betriebliche Probleme:

  • Denial-of-Service gegen Konten anderer Kunden

  • Social Engineering jeglicher Art gegen andere Kunden oder Level-Mitarbeiter

  • Spearphishing-Versuche oder Kontaktaufnahme mit dem Support als Teil des Tests

  • Physischer Einbruch

  • Automatisiertes Scannen, Mail-Bombing, Spam, Brute-Force oder automatisierte Angriffe (z. B. Burp Intruder)

  • Verlust, Manipulation oder Vernichtung von Benutzerdaten

Spezifische DoS-Ausschlüsse:

  • DoS durch fehlerhafte Eingaben oder manipulierte Datei-Uploads, die 500-Fehler auslösen

  • DoS durch unbegrenzte oder sehr große Passworteingaben

  • DoS durch fehlende Paginierung oder große Mengen benutzergenerierter Inhalte, die Antworten verlangsamen


Ausschlusskriterien

Berichte werden disqualifiziert, wenn sie:

  • Keine schrittweisen Reproduktionsanweisungen enthalten

  • Den Zugriff auf Konten anderer Kunden beinhalten

  • Social Engineering gegenüber Level-Mitarbeitern oder Kunden beinhalten

  • Automatisierte Angriffswerkzeuge gegen die Level-Infrastruktur verwenden

  • Zum Verlust, zur Änderung oder zur Vernichtung von Benutzerdaten führen


Häufig gestellte Fragen

  • Kann ich eine Sandbox-Umgebung erhalten? In diesem Artikel bedeutet „Sandbox" eine Testumgebung für Sicherheitsforschung — kontaktieren Sie [email protected] vor dem Testen. Es handelt sich nicht um eine Vertriebs- oder Demo-RMM-Sandbox. Um Level mit Ihren eigenen Geräten auszuprobieren, registrieren Sie sich für ein kostenloses Konto.

  • Wohin sende ich Schwachstellenberichte? Senden Sie eine E-Mail an [email protected] mit vollständigen Reproduktionsschritten und einem Auswirkungsszenario.

  • Haben Sie ein Bug-Bounty-Programm? Nein, wir haben kein Bug-Bounty-Programm. Kontaktieren Sie [email protected] bei Fragen.

  • Darf ich Tests gegen Konten anderer Kunden durchführen? Nein. Tests müssen auf Ihren eigenen Level-Konten durchgeführt werden. Der Zugriff auf Konten anderer Kunden ist ein sofortiges Ausschlusskriterium und kann rechtliche Konsequenzen haben. Kontaktieren Sie uns, wenn Sie eine Sandbox-Umgebung benötigen.

  • Mein Bericht enthält die Ausgabe eines automatisierten Scanners. Reicht das aus? Nur wenn er von einer klaren Erläuterung der Schwachstelle, Reproduktionsschritten und einem Angriffsszenario begleitet wird. Reine Scanner-Ausgaben allein werden nicht bearbeitet.

  • Wie schnell werden Sie antworten? Antwortzeiten sind nicht garantiert. Kontaktieren Sie [email protected] direkt, wenn Sie eine dringende Offenlegung haben.

Hat dies deine Frage beantwortet?