Rechtliches
Richtlinie für Sicherheitshinweise
Wir nehmen Hinweise auf Sicherheitslücken ernst und danken jeder Person, die uns vertraulich darauf aufmerksam macht. Diese Richtlinie beschreibt, welche Dienste erfasst sind, welche Prüfungen zulässig sind, wie eine Meldung aussehen soll und mit welchen Reaktionszeiten Sie rechnen können.
Geltungsbereich
Erfasst sind die folgenden öffentlich erreichbaren Dienste des Angebots AHA — Animal Health Advisor:
- die Web-Anwendung unter app.best4animals.ai einschließlich Anmeldung, Chat und Kontoverwaltung
- die zugehörige Programmierschnittstelle unter api.best4animals.ai
- die öffentlichen Seiteninhalte unter best4animals.ai
Nicht erfasst sind Dienste Dritter, etwa Zahlungsabwicklung, Sprachmodell-Anbieter oder Hosting-Anbieter. Schwachstellen dort melden Sie bitte direkt beim jeweiligen Anbieter.
Zulässiger Testumfang
Erlaubt sind Prüfungen, die ausschließlich eigene Konten und eigene Daten betreffen und den laufenden Betrieb nicht beeinträchtigen:
- Prüfungen mit einem selbst angelegten Testkonto
- manuelles Untersuchen von Anfragen und Antworten im eigenen Sitzungskontext
- Nachweis einer Schwachstelle mit dem kleinstmöglichen Eingriff
Unzulässiger Testumfang
Ohne vorherige schriftliche Freigabe nicht erlaubt sind:
- Lasttests sowie Versuche, die Verfügbarkeit zu beeinträchtigen (Denial of Service)
- Zugriff auf, Veränderung oder Weitergabe von Daten anderer Personen
- automatisiertes Massen-Scannen, das den Betrieb spürbar belastet
- Angriffe auf Mitarbeitende oder Dienstleister, etwa Social Engineering oder Phishing
- das Einbringen von Schadsoftware sowie dauerhafte Veränderungen am Systemzustand
Erwartetes Meldeformat
Senden Sie Ihre Meldung an security@best4animals.ai. Hilfreich ist eine Beschreibung mit folgenden Angaben: security@best4animals.ai
- betroffener Dienst, Adresse und Zeitpunkt der Beobachtung
- Art der Schwachstelle und mögliche Auswirkung
- nachvollziehbare Schritte zur Reproduktion
- Nachweise wie Anfragen, Antworten oder Bildschirmfotos
- eine Kontaktmöglichkeit für Rückfragen
Verschlüsselte Übermittlung
Für vertrauliche Angaben stellen wir einen öffentlichen OpenPGP-Schlüssel bereit. Er ist im Feld „Encryption“ unserer maschinenlesbaren Kontaktdatei verlinkt und lässt sich vor dem Versand prüfen. /.well-known/pgp-key.txt
[Wird vom Betreiber ergänzt]
Der öffentliche Schlüssel wird derzeit vom Betreiber hinterlegt. Bis dahin senden Sie vertrauliche Nachweise bitte nicht unverschlüsselt per E-Mail, sondern kündigen Sie diese kurz an. Wir stimmen dann einen sicheren Übermittlungsweg ab.
Reaktionszeiten
- Empfangsbestätigung: innerhalb von 3 Werktagen nach Eingang Ihrer Meldung.
- Erstbewertung: innerhalb von 10 Werktagen, mit Einschätzung zu Schweregrad und geplantem weiteren Vorgehen.
- Anschließend halten wir Sie über den Stand der Behebung auf dem Laufenden, bis der Vorgang abgeschlossen ist.
Veröffentlichungsfrist
Wir bitten um eine Frist von 90 Tagen ab Eingang der Meldung, bevor Einzelheiten veröffentlicht werden. Innerhalb dieser Frist arbeiten wir an einer Behebung und stimmen den Zeitpunkt einer Veröffentlichung mit Ihnen ab. Ist die Schwachstelle früher behoben, kann die Veröffentlichung im gegenseitigen Einvernehmen vorgezogen werden.
Vertraulichkeit
Wir behandeln jede Meldung vertraulich. Ihren Namen nennen wir nur, wenn Sie das ausdrücklich wünschen.