Wir schätzen die Arbeit von Sicherheitsforschern, die dazu beitragen,
Sophia - Ihre persönliche Telefonassistentin und unsere Nutzer sicher zu halten.
Meldung einer Sicherheitslücke
Wenn Sie der Meinung sind, eine Sicherheitslücke entdeckt zu haben, melden Sie diese bitte an:
sophia.hilft@gmail.com
Bitte fügen Sie folgende Informationen bei:
- Eine detaillierte Beschreibung der Sicherheitslücke
- Schritte zur Reproduktion des Problems
- Einen Proof of Concept (PoC), sofern vorhanden
- Die betroffene URL, den Endpunkt oder die betroffene Komponente
- Eine Einschätzung der möglichen Auswirkungen
- Ihre Kontaktdaten
Unser Versprechen
- Bestätigung des Eingangs innerhalb von 3-5 Werktagen
- Erste Bewertung innerhalb von 7-10 Werktagen
- Regelmäßige Information über den Fortschritt der Behebung
- Namentliche Erwähnung verantwortungsvoller Meldungen (mit Ihrer Zustimmung)
- Für Zahlungen haben wir leider keine Mittel, aber wenn Sie helfen, Sophia noch besser abzusichern und Sie bereit sind mir Ihre Adresse zu schichen, dann schicke ich Ihnen eine Packung Bounty per Post.
Geltungsbereich
Diese Richtlinie gilt für die folgenden von uns betriebenen Dienste:
- tel-gpt.com
- Sophia Voice AI APIs
- Voice-Operator-Plattform
- Zugehörige Cloud-Infrastruktur
Nicht im Geltungsbereich
Die folgenden Sachverhalte gelten im Allgemeinen als nicht von dieser Richtlinie erfasst:
- Denial-of-Service-(DoS)-Tests
- Social Engineering
- Physische Angriffe
- Spam
- Fehlende Sicherheitsheader ohne nachweisbare Ausnutzbarkeit
- Probleme mit der Ratenbegrenzung ohne nachgewiesene Auswirkungen
- Meldungen, die ausschließlich auf automatisierten Scannern basieren
Regeln
Bitte beachten Sie folgende Grundsätze:
- Greifen Sie nicht auf Nutzerdaten zu und verändern Sie diese nicht.
- Vermeiden Sie unnötige Beeinträchtigungen unserer Dienste.
- Melden Sie Sicherheitslücken vertraulich und nicht öffentlich.
- Geben Sie uns ausreichend Zeit, die Sicherheitslücke zu beheben, bevor Sie sie veröffentlichen.
Safe Harbor
Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, sofern diese:
- nach Treu und Glauben handeln,
- diese Richtlinie einhalten,
- die Privatsphäre unserer Nutzer respektieren und
- keine unnötigen Störungen unserer Dienste verursachen.