Sicherheitshinweise
Wenn wir eine Sicherheitsschwachstelle in Scoreflection beheben, beschreiben wir sie hier. Das ist die öffentliche Aufzeichnung, die die Seite zur Produktsicherheit zusagt und die Anhang I Teil II (4) des EU Cyber Resilience Act von uns verlangt.
Es gibt noch keine Hinweise
Auf dieser Seite ist noch nichts veröffentlicht, weil noch nichts veröffentlicht werden musste. Das sagen wir lieber deutlich, als Sie im Unklaren zu lassen, ob die Liste leer ist oder nur fehlt.
Eine leere Liste behauptet nicht, dass Scoreflection keine Schwachstellen hat. Sie bedeutet, dass bisher keine Schwachstelle den Punkt erreicht hat, an dem wir veröffentlichen: behoben, ausgeliefert und von genügend Menschen installiert, dass eine Beschreibung mehr hilft als sie einem Angreifer hilft. Wenn Sie etwas gefunden haben, sagen Sie es uns bitte — so bekommt diese Seite ihren ersten Eintrag.
Wann ein Hinweis erscheint
Wir veröffentlichen, sobald ein Fix verfügbar ist und die Nutzerinnen und Nutzer eine faire Gelegenheit hatten, ihn zu installieren. Das sind zwei verschiedene Zeitpunkte: Ein Fix, der in einer Store-Version steckt, die noch niemand geladen hat, ist eine Anleitung zum Angriff auf die installierte Basis. Die Reihenfolge ist daher immer: beheben, ausliefern, warten, dann beschreiben.
Das Warten ist nicht unbegrenzt. Wird eine Schwachstelle bereits ausgenutzt, oder hat ein Melder ein Offenlegungsdatum gesetzt, richtet sich der Zeitplan nach dem 90-Tage-Fenster unserer Richtlinie zur koordinierten Offenlegung und nicht nach unserer Bequemlichkeit. Und unabhängig von dieser Seite wird eine aktiv ausgenutzte Schwachstelle dem zuständigen CSIRT und der ENISA innerhalb der Fristen aus Art. 14 des Cyber Resilience Act gemeldet, die in Stunden und nicht in Monaten gemessen werden.
Was in jedem Hinweis steht
Genug, damit Sie entscheiden können, ob Sie betroffen waren und was zu tun ist, und kein funktionierender Exploit:
- Kennung und Datum — eine Scoreflection-Hinweisnummer und, wo eine zugewiesen wurde, eine CVE.
- Was betroffen war — App, API, OMR-Worker oder Forum, und welche Versionen.
- Worin das Problem bestand — die Fehlerklasse und was ein Angreifer hätte erreichen können, in klarer Sprache.
- Ob sie ausgenutzt wurde, soweit wir das sagen können, und was unsere Protokolle zeigen konnten und was nicht.
- Was sie behebt — die zu installierende Version, oder die Änderung auf unserer Seite, wenn für Sie nichts zu tun ist.
- Wer sie gefunden hat, mit Namensnennung, wenn der Melder sie möchte, und ohne, wenn nicht.
Wir veröffentlichen keinen Proof-of-Concept-Code, und wir beschreiben eine Schwachstelle nicht so, dass daraus eine Anleitung wird, solange eine bedeutende Zahl von Installationen noch ungepatcht ist.
Wo Sie sonst nachsehen können
Fixes werden als neue Versionen über Google Play und den App Store ausgeliefert, die Release-Notes der Stores sind also das schnellste Signal, dass sich etwas geändert hat. Diese Seite ist die Erklärung dahinter. Die Seite zur Produktsicherheit enthält die Meldeadresse, die Offenlegungsrichtlinie, das Software-Inventar und unsere Verpflichtungen aus dem Cyber Resilience Act.