Sicherheit
Zuletzt aktualisiert: [Month Day, Year]
Sicherheit ist für Codal von großer Bedeutung, da Nutzer und Organisationen uns ihre Manuskripte, Entwürfe, Metadaten, Quelldateien, Mitwirkenden und Veröffentlichungsdatensätze anvertrauen.
Diese Seite erläutert, wie Sie Sicherheitsprobleme melden können und wie wir mit dem Thema Sicherheit umgehen.
1. Meldung einer Schwachstelle
Wenn Sie glauben, eine Sicherheitslücke in Codal gefunden zu haben, kontaktieren Sie bitte:
Bitte fügen Sie Folgendes bei:
- eine Beschreibung des Problems
- Schritte zur Reproduktion
- betroffene URLs oder Endpunkte
- Screenshots oder einen Proof of Concept, sofern dieser sicher geteilt werden kann
- Ihre Kontaktinformationen
- ob Sie vermuten, dass auf Daten zugegriffen oder diese verändert wurden
Bitte veröffentlichen Sie das Problem nicht, bevor wir eine angemessene Gelegenheit hatten, es zu untersuchen und zu beheben.
2. Was Sie unterlassen sollten
Beim Testen oder Melden von Sicherheitsproblemen dürfen Sie nicht:
- auf Daten zugreifen, diese herunterladen, verändern oder löschen, die nicht Ihnen gehören
- den Dienst stören
- Denial-of-Service-Tests durchführen
- automatisierte Hochvolumen-Scans verwenden
- Social Engineering versuchen
- auf das Konto eines anderen Nutzers zugreifen
- private Informationen veröffentlichen
- Malware hochladen
- ein Problem über das Maß hinaus ausnutzen, das für einen sicheren Nachweis erforderlich ist
3. Unsere Sicherheitspraktiken
Codal wendet Sicherheitspraktiken an, die darauf ausgelegt sind, Konten, Projekte, Veröffentlichungen, Pakete und Dateien zu schützen.
Dazu können gehören:
- Authentifizierungs- und Sitzungskontrollen
- Projekt- und Organisationsberechtigungen
- Zugriffssteuerungen für private/öffentliche Inhalte
- signierte URLs oder kontrollierte Downloads
- Audit-Protokolle für wichtige Aktionen
- Tools zur Signierung und Verifizierung von Artefakten
- sichere Speicherkonfiguration
- eingeschränkter administrativer Zugriff
- Überwachung und Fehlerprotokollierung
- Backups und betriebliche Sicherheitsvorkehrungen
- Abhängigkeitsaktualisierungen und Sicherheitsüberprüfungen
Kein System ist vollständig sicher. Wir arbeiten kontinuierlich daran, die Sicherheit von Codal zu verbessern.
4. Kontosicherheit
Die Nutzer sind selbst dafür verantwortlich, ihre Zugangsdaten sicher aufzubewahren.
Wir empfehlen:
- die Verwendung eines starken Passworts
- Konten nicht zu teilen
- Organisations-/Projektberechtigungen einzuschränken
- Nutzer zu entfernen, die keinen Zugriff mehr benötigen
- die Einstellungen für öffentliche/private Projekte vor der Veröffentlichung zu überprüfen
- Backups wichtiger Projekte zu exportieren
Wenn Sie glauben, dass Ihr Konto kompromittiert wurde, kontaktieren Sie:
5. Verantwortungsbewusste Offenlegung (Responsible Disclosure)
Wir schätzen Sicherheitsforschung, die nach Treu und Glauben durchgeführt wird.
Wenn Sie ein berechtigtes Problem verantwortungsbewusst melden, werden wir versuchen:
- den Eingang zu bestätigen
- das Problem zeitnah zu untersuchen
- Sie nach Möglichkeit auf dem Laufenden zu halten
- bestätigte Probleme zu beheben
- Sie zu nennen, sofern Sie dies wünschen und es angemessen ist
Codal betreibt derzeit kein bezahltes Bug-Bounty-Programm, sofern dies nicht gesondert angekündigt wird.
6. Sensible Daten
Übermitteln Sie keine sensiblen personenbezogenen Daten, Geheimnisse, Passwörter, privaten Schlüssel oder vertraulichen Materialien in einem Schwachstellenbericht, es sei denn, dies ist erforderlich. Falls erforderlich, informieren Sie uns bitte vorab, damit wir eine sicherere Methode vereinbaren können.
7. Sicherheitskontakt
Sicherheitsberichte:
Allgemeiner Support: