Sicherheitsrichtlinie.
DXPR verpflichtet sich zur Sicherheit seiner Produkte und der Daten, die unsere Kunden uns anvertrauen. Diese Richtlinie beschreibt, wie wir mit Sicherheitslücken umgehen.
Verantwortungsvolle Offenlegung
Wir begrüßen Meldungen von Sicherheitsforschern und der breiteren Community. Wenn Sie glauben, eine Schwachstelle in einem DXPR-Produkt gefunden zu haben, melden Sie sie bitte verantwortungsvoll, damit wir sie vor einer öffentlichen Bekanntgabe untersuchen und beheben können.
Schwachstelle melden
Senden Sie Ihre Meldung an security@dxpr.com. Fügen Sie eine Beschreibung der Schwachstelle, die Schritte zur Reproduktion und die möglichen Auswirkungen bei. Stellen Sie nach Möglichkeit ein Proof of Concept bereit. Wir akzeptieren Meldungen auf Englisch und Niederländisch.
Reaktionszeiten
Unser Ziel ist es, den Eingang innerhalb von zwei Arbeitstagen zu bestätigen und innerhalb von fünf Arbeitstagen eine erste Einschätzung zu liefern. Kritische Schwachstellen werden priorisiert und können schneller beantwortet werden. Wir halten Sie über unsere Fortschritte auf dem Laufenden und stimmen den Zeitpunkt der Offenlegung mit Ihnen ab.
Unterstützte Versionen
Sicherheitsupdates werden für die jeweils aktuelle stabile Version jedes DXPR-Produkts bereitgestellt. Ältere Versionen, die das End-of-Life erreicht haben, erhalten keine Patches. Wir empfehlen allen Kunden dringend, ihre Installationen aktuell zu halten.
- DXPR Builder: aktuelle stabile Version auf drupal.org
- DXPR Theme: aktuelle stabile Version auf drupal.org
- DXPR CMS: aktuelle stabile Version auf drupal.org
- DXPR Cloud (app.dxpr.com): immer aktuell
Format der Sicherheitshinweise
Wenn eine Schwachstelle bestätigt und behoben ist, veröffentlichen wir einen Sicherheitshinweis mit einer Beschreibung des Problems, den betroffenen Versionen, der Schweregradeinstufung (nach dem Bewertungssystem für Drupal-Sicherheitshinweise) und dem empfohlenen Upgrade-Pfad. Hinweise erscheinen auf drupal.org/security und im DXPR-Blog.
Geltungsbereich
Diese Richtlinie gilt für DXPR Builder, DXPR Theme, DXPR CMS und die DXPR-Cloud-Plattform. Integrationen von Drittanbietern und Schwachstellen in Drupal Core fallen unter die Richtlinien der jeweiligen Maintainer. Wenn Sie unsicher sind, ob ein Problem in den Geltungsbereich fällt, melden Sie es: Wir ermitteln die zuständige Stelle.
Safe Harbor
Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die diese Richtlinie befolgen und in gutem Glauben handeln. Wir bitten Sie, nicht auf Daten anderer Nutzer zuzugreifen oder sie zu verändern, unsere Dienste nicht zu stören und Erkenntnisse erst öffentlich zu machen, wenn wir ausreichend Gelegenheit hatten, sie zu beheben.