Richtlinie zur Offenlegung von Schwachstellen | DE - Criteo.com

Richtlinie zur Offenlegung von Schwachstellen

Inhaltsverzeichnis

Bei Criteo steht die Sicherheit unserer Produkte und Dienstleistungen an oberster Stelle. Unser Ziel ist es, unseren Kunden und User die bestmögliche Erfahrung zu bieten und sicherzustellen, dass die uns anvertrauten Informationen und Daten geschützt sind. Aus diesem Grund setzen wir auch auf die verantwortungsvolle und ethische Offenlegung potenzieller Sicherheitslücken durch Sicherheitsforscher und die Öffentlichkeit. Diese Richtlinie legt unsere Erwartungen an die verantwortungsvolle Meldung von Schwachstellen sowie den Ablauf der Bearbeitung fest.

Autorisierung

Wenn ihr euch im Rahmen eurer Forschung an diese Richtlinie haltet, betrachtet Criteo eure Handlungen als autorisiert und wird keine rechtlichen Schritte gegen euch einleiten.

Unsere Verpflichtungen

Wenn ihr uns ein Problem gemäß dieser Richtlinie meldet, könnt ihr Folgendes von uns erwarten:

Richtlinien

Damit eure Forschung im Rahmen dieser Richtlinie als autorisierte Aktivität gilt, müsst ihr folgende Bedingungen erfüllen:

Folgendes ist euch untersagt:

Sobald ihr festgestellt habt, dass eine Schwachstelle existiert oder ihr auf sensible Daten stoßt (einschließlich PII, finanzieller Informationen oder proprietärer Informationen beziehungsweise Geschäftsgeheimnissen irgendeiner Partei), seid ihr verpflichtet, euren Test sofort zu beenden und uns unverzüglich benachrichtigen. Unter keinen Umständen dürft ihr diese Daten und Informationen an Dritte weitergeben.

Gültigkeitsbereich

Diese Richtlinie gilt für alle digitalen Assets, die Criteo gehören, bzw. von Criteo betrieben oder gewartet werden. Ausgenommen sind externe Dienste, die über eine unserer Subdomains zugänglich sind oder in eines unserer Produkte integriert wurden.

Detaillierte und aktuelle Informationen zum Gültigkeitsbereich findet ihr in unserer BugCrowd-Richtlinie.

Prämien

Criteo kann allen, die Sicherheitsprobleme verantwortungsbewusst und ethisch an uns melden, Anerkennung und Prämien zukommen lassen – vorausgesetzt, sie halten diese Richtlinie ein. Die Höhe der Prämie, falls eine gewährt wird, richtet sich nach unserem Ermessen anhand verschiedener Parameter, unter anderem der Schwere der Schwachstelle, deren Auswirkungen und der Qualität des Reports.

Im Allgemeinen variiert die Prämie von 175 USD für Schwachstellen mit geringer Auswirkung bis zu 4500 USD für die extrem kritische Probleme.

Bitte beachtet, dass alle Prämien über unser privates Programm auf BugCrowd abgewickelt werden. Um eine Prämie zu erhalten, benötigt ihr einen BugCrowd Account.

Eine Schwachstelle melden

Criteo zahlt Bug-Bounty-Prämien ausschließlich über BugCrowd aus. Um eine potenzielle Sicherheitslücke zu melden, erstellt ihr bitte einen Report auf dieser Plattform, der eine detaillierte Beschreibung enthält und die Schritte aufführt, mit denen wir eure Ergebnisse reproduzieren können.

Solltet ihr aktuell nicht an unserem internen Bug-Bounty-Programms teilnehmen, schickt bitte eine E-Mail mit eurem BugCrowd-Handle an security@criteo.com; wenn ihr unsere Zulassungskriterien erfüllt, senden wir euch eine Einladung.

Um eine potenzielle Sicherheitslücke zu melden, könnt ihr auch eine E-Mail an security@criteo.com senden, die eine detaillierte Beschreibung des potenziellen Problems enthält und die Schritte aufführt, mit denen wir eure Ergebnisse reproduzieren können.

Kunden

Wenn ihr Criteo-Kunde seid, beachtet bitte, dass wir neben unserem Bug-Bounty-Programm auch regelmäßige Penetrationstests durchführen – deren Ergebnisse ihr bei eurem Criteo-Ansprechpartner anfordern könnt.

Fragen

Wenn ihr Fragen zu dieser Richtlinie oder zur Informationssicherheit bei Criteo habt, kontaktiert uns bitte unter security@criteo.com.

Vielen Dank für eure Bemühungen um die Sicherheit bei Criteo. Wir schätzen eure Unterstützung dabei, unsere Produkte und Dienstleistungen noch sicherer zu machen.