Richtlinie zur Offenlegung von Schwachstellen
Sannvit, Inc. · Gültig ab dem 12. August 2026 · Version 1.0
Übersetzung als Serviceleistung. Bei Abweichungen ist die englische Fassung maßgeblich.
Sannvit entwickelt Nachweis-Infrastruktur, deren gesamter Wert darin besteht, dass man ihr vertrauen kann. Wenn Sie eine Sicherheitslücke in unserer Software oder unserer Website finden, möchten wir davon hören, wir nehmen sie ernst, und wir bestrafen Sie nicht dafür, dass Sie es uns sagen.
1. Geltungsbereich
Diese Richtlinie umfasst: unsere Website; die von uns verteilte Sannvit-Software (Server-Komponenten, SDKs, Bereitstellungskonfigurationen); und unsere Build- und Release-Infrastruktur, soweit Sie sie von außen beobachten können. Außerhalb des Geltungsbereichs: Systeme, die unseren Kunden gehören (eine Sannvit-Installation innerhalb der Infrastruktur eines Kunden gehört diesem – melden Sie Probleme in dessen Installation an ihn und Probleme in unserer Software an uns); Denial-of-Service-Tests; Social Engineering gegenüber unseren Mitarbeitenden; und physische Angriffe.
2. Wie Sie melden
Schreiben Sie an brad@sannvit.com mit: was Sie gefunden haben, wo, den Schritten zur Reproduktion und Ihrer Einschätzung der Auswirkungen. Das Wesentliche dieser Richtlinie stellen wir zudem unter /.well-known/security.txt (RFC 9116) bereit.
3. Wozu wir uns verpflichten
- Bestätigung innerhalb von 3 Werktagen und eine Bewertung des Berichts innerhalb von 10.
- Ein namentlich benannter Mensch bearbeitet Ihren Bericht – Nachweis-Ehrlichkeit ist unser Produkt, und dazu gehört, Ihnen gegenüber offen zu sein über Schweregrad, Zeitplan und Stand der Behebung.
- Wir sagen Ihnen, wenn das Problem behoben ist, und nennen Sie auf Wunsch öffentlich, sobald eine Behebung ausgeliefert wurde. Wir zahlen derzeit keine Prämien; wir sagen das hier, statt etwas anderes anzudeuten.
- Betrifft eine Schwachstelle verteilte Kundeninstallationen, benachrichtigen wir die betroffenen Kunden mit Hinweisen zur Behebung – zeitlich mit Ihnen abgestimmt.
4. Safe Harbor
Wenn Sie sich nach Treu und Glauben um die Einhaltung dieser Richtlinie bemühen – Tests nur im Geltungsbereich, Zugriff auf nicht mehr Daten als zum Nachweis des Problems nötig, keine Beeinträchtigung des Dienstes, keine öffentliche Offenlegung, bevor wir ein angemessenes Fenster zur koordinierten Offenlegung hatten (wir bitten um 90 Tage, je nach Schweregrad verhandelbar) –, dann gilt: Wir leiten wegen Ihrer Forschung keine rechtlichen Schritte gegen Sie ein, wir betrachten sie als nach den geltenden Anti-Hacking-Gesetzen (einschließlich des CFAA und des Computerstrafrechts von Utah) autorisiert, und wir verzichten auf Ansprüche aus den Beschränkungen unserer Website-Bedingungen, soweit sie die von dieser Richtlinie eingeladene Forschung untersagen würden. Dieser Safe Harbor erstreckt sich nicht auf Handlungen, die wesentlich außerhalb dieser Richtlinie liegen, und kann Dritte nicht binden.
5. Unser Teil der Abmachung
Wir wenden dieselbe Disziplin intern an: Sicherheitsbefunde in unserer eigenen Software werden erfasst, bis zur Erledigung verfolgt und – wo unser Produkt das richtige Werkzeug ist – in unserem eigenen Ledger versiegelt. Ein Offenlegungsprogramm ohne eine dahinterstehende interne Disziplin ist Theater; unseres hat eine.
6. Kontakt
Sannvit, Inc., 176 N 170 E, Orem, UT 84057 · brad@sannvit.com