Zum Inhalt springen

Missbrauch melden

Resilic hostet für jeden Tenant, der dies aktiviert, einen öffentlichen, tenant-spezifischen Advisory-Endpunkt — einen csaf.<domain>-Host, der CSAF-Sicherheitsadvisories bereitstellt, damit die Welt sie abrufen kann. Weil diese Stelle öffentlich ist, können wir — von Dritten oder einer Behörde — gebeten werden, einzugreifen, wenn ein Tenant etwas bereitstellt, das er nicht sollte. Diese Seite erklärt, worauf wir reagieren und wie Sie es melden.

Dies sind operative Zusagen zu einem von uns betriebenen Dienst, keine Rechtsberatung. Der öffentliche CSAF-Endpunkt ist eine Stelle für Interoperabilität und Bereitschaft; er ist nach dem Cyber Resilience Act nicht vorgeschrieben.

Eine URL auf einem csaf.*-Host, den wir bereitstellen und der:

  • Identitätsmissbrauch darstellt — ein Namensraum oder Inhalt, der eine andere Partei vortäuscht;
  • Schadsoftware oder Nicht-Advisory-Payloads enthält, die den Host missbrauchen;
  • eindeutig rechtswidrige Inhalte enthält; oder
  • die Advisory-Hosting-Stelle anderweitig missbraucht.

Wir handeln bei der Hosting-Stelle, die wir kontrollieren. Meldungen über ein Produkt oder ein Unternehmen, das wir nicht hosten, sind hier außerhalb des Geltungsbereichs — wenden Sie sich direkt an diese Partei.

Schreiben Sie an [email protected]. Dieselbe Adresse ist über die security.txt-Kontaktkette auf jedem von Resilic gehosteten Endpunkt erreichbar, und ein mit csaf-abuse gekennzeichnetes Support-Ticket erreicht dieselbe Warteschlange.

Bitte geben Sie an:

  • die URL auf dem csaf.*-Host, die das Problem darstellt,
  • was falsch ist, und
  • wer geschädigt wird, sofern zutreffend.

Ein einzelner Trust-&-Safety-Verantwortlicher überwacht die Warteschlange und betreut jeden Fall von Anfang bis Ende. Unsere Triage-Ziele:

Schritt Ziel
Ihre Meldung bestätigen innerhalb von 1 Werktag
Erste Bewertung — im Geltungsbereich? wie schwerwiegend? innerhalb von 2 Werktagen
Maßnahme ergreifen oder eine Ablehnung dokumentieren innerhalb von 5 Werktagen
Notfall — aktive Schadsoftware oder rechtswidrige Inhalte am selben Tag, außerhalb der Reihe

Wir wählen den am wenigsten einschneidenden Schritt, der das Problem löst, und eskalieren nur bei Bedarf. Jeder Schritt außer dem letzten ist umkehrbar, sobald der Tenant Abhilfe schafft:

  1. Den Tenant kontaktieren — ihn benachrichtigen, eine Korrektur anfordern und ein Zeitfenster zur Behebung geben (außer im Notfall).
  2. Den Namensraum nicht mehr behaupten — die Hosting-Domain als veraltet markieren, sodass wir während der Untersuchung nicht mehr darunter veröffentlichen.
  3. Den Host deprovisionieren — den Endpunkt von unserem Edge entfernen, sodass der Inhalt über uns nicht mehr erreichbar ist.
  4. Das Konto sperren — bei wiederholtem oder schwerem Missbrauch den Zugang und die Veröffentlichung des Tenants sperren, bis die Angelegenheit geklärt ist.

Jede Maßnahme wird protokolliert mit wer gehandelt hat, was getan wurde, wann und warum. Eine abgelehnte Meldung wird mit Begründung erfasst. Es gibt keine stillen Sperrungen.