CodalDieses Buch durchsuchen — oder ganz Codal…⌘K

Sicherheit

Zuletzt aktualisiert: [Month Day, Year]

Sicherheit ist für Codal von großer Bedeutung, da Nutzer und Organisationen uns ihre Manuskripte, Entwürfe, Metadaten, Quelldateien, Mitwirkenden und Veröffentlichungsdatensätze anvertrauen.

Diese Seite erläutert, wie Sie Sicherheitsprobleme melden können und wie wir mit dem Thema Sicherheit umgehen.

1. Meldung einer Schwachstelle

Wenn Sie glauben, eine Sicherheitslücke in Codal gefunden zu haben, kontaktieren Sie bitte:

[[email protected]]

Bitte fügen Sie Folgendes bei:

  • eine Beschreibung des Problems
  • Schritte zur Reproduktion
  • betroffene URLs oder Endpunkte
  • Screenshots oder einen Proof of Concept, sofern dieser sicher geteilt werden kann
  • Ihre Kontaktinformationen
  • ob Sie vermuten, dass auf Daten zugegriffen oder diese verändert wurden

Bitte veröffentlichen Sie das Problem nicht, bevor wir eine angemessene Gelegenheit hatten, es zu untersuchen und zu beheben.

2. Was Sie unterlassen sollten

Beim Testen oder Melden von Sicherheitsproblemen dürfen Sie nicht:

  • auf Daten zugreifen, diese herunterladen, verändern oder löschen, die nicht Ihnen gehören
  • den Dienst stören
  • Denial-of-Service-Tests durchführen
  • automatisierte Hochvolumen-Scans verwenden
  • Social Engineering versuchen
  • auf das Konto eines anderen Nutzers zugreifen
  • private Informationen veröffentlichen
  • Malware hochladen
  • ein Problem über das Maß hinaus ausnutzen, das für einen sicheren Nachweis erforderlich ist

3. Unsere Sicherheitspraktiken

Codal wendet Sicherheitspraktiken an, die darauf ausgelegt sind, Konten, Projekte, Veröffentlichungen, Pakete und Dateien zu schützen.

Dazu können gehören:

  • Authentifizierungs- und Sitzungskontrollen
  • Projekt- und Organisationsberechtigungen
  • Zugriffssteuerungen für private/öffentliche Inhalte
  • signierte URLs oder kontrollierte Downloads
  • Audit-Protokolle für wichtige Aktionen
  • Tools zur Signierung und Verifizierung von Artefakten
  • sichere Speicherkonfiguration
  • eingeschränkter administrativer Zugriff
  • Überwachung und Fehlerprotokollierung
  • Backups und betriebliche Sicherheitsvorkehrungen
  • Abhängigkeitsaktualisierungen und Sicherheitsüberprüfungen

Kein System ist vollständig sicher. Wir arbeiten kontinuierlich daran, die Sicherheit von Codal zu verbessern.

4. Kontosicherheit

Die Nutzer sind selbst dafür verantwortlich, ihre Zugangsdaten sicher aufzubewahren.

Wir empfehlen:

  • die Verwendung eines starken Passworts
  • Konten nicht zu teilen
  • Organisations-/Projektberechtigungen einzuschränken
  • Nutzer zu entfernen, die keinen Zugriff mehr benötigen
  • die Einstellungen für öffentliche/private Projekte vor der Veröffentlichung zu überprüfen
  • Backups wichtiger Projekte zu exportieren

Wenn Sie glauben, dass Ihr Konto kompromittiert wurde, kontaktieren Sie:

[[email protected]]

5. Verantwortungsbewusste Offenlegung (Responsible Disclosure)

Wir schätzen Sicherheitsforschung, die nach Treu und Glauben durchgeführt wird.

Wenn Sie ein berechtigtes Problem verantwortungsbewusst melden, werden wir versuchen:

  • den Eingang zu bestätigen
  • das Problem zeitnah zu untersuchen
  • Sie nach Möglichkeit auf dem Laufenden zu halten
  • bestätigte Probleme zu beheben
  • Sie zu nennen, sofern Sie dies wünschen und es angemessen ist

Codal betreibt derzeit kein bezahltes Bug-Bounty-Programm, sofern dies nicht gesondert angekündigt wird.

6. Sensible Daten

Übermitteln Sie keine sensiblen personenbezogenen Daten, Geheimnisse, Passwörter, privaten Schlüssel oder vertraulichen Materialien in einem Schwachstellenbericht, es sei denn, dies ist erforderlich. Falls erforderlich, informieren Sie uns bitte vorab, damit wir eine sicherere Methode vereinbaren können.

7. Sicherheitskontakt

Sicherheitsberichte:

[[email protected]]

Allgemeiner Support:

[[email protected]]