Sicherheit
Richtlinie zur Offenlegung von Schwachstellen
RadContour verarbeitet medizinische Bilddaten, daher ist seine Sicherheit wichtig. Wir begrüßen Meldungen von Sicherheitsforschern und Nutzern, die Schwachstellen in unserer Software oder Website finden, und behandeln jede Meldung ernst.
Diese Richtlinie erklärt, wie Sie eine Schwachstelle melden, was wir daraufhin tun und in welchem Rahmen wir Sie bitten zu arbeiten. Bitte lesen Sie sie vollständig, bevor Sie testen oder melden, und handeln Sie entsprechend.
Geltungsbereich
Im Geltungsbereich:
- Die RadContour-iPad-App
- Die Website radcontourapp.com, einschließlich ihres Wartelisten-Endpunkts
Außerhalb des Geltungsbereichs:
- Dienste von Drittanbietern, auf denen wir aufbauen — etwa Apple und Cloudflare. Melden Sie diese direkt beim Anbieter.
- Jedes PACS, Bestrahlungsplanungssystem oder Krankenhausnetzwerk, mit dem sich RadContour verbindet. Diese gehören ihren Betreibern, und Sie dürfen sie nicht testen.
- Befunde, die bereits als bekannte Einschränkungen in unserer DICOM Conformance Statement dokumentiert sind — insbesondere, dass DICOM-Netzwerkverkehr bauartbedingt unverschlüsselt ist und in einem krankenhausverwalteten Netzwerk betrieben werden muss.
- Meldungen, dass ein Dienst einer „Best Practice“ nicht folgt, ohne nachweisbare Sicherheitsauswirkung.
Eine Schwachstelle melden
Senden Sie Ihre Meldung an [email protected]. Meldungen können anonym eingereicht werden; Sie müssen sich nicht zu erkennen geben, um ernst genommen zu werden.
Bitte geben Sie an:
- Wo die Schwachstelle beobachtet werden kann — der App-Bildschirm, die URL oder der Endpunkt
- Einen kurzen Titel und eine Beschreibung der Art der Schwachstelle
- Ihre Auswirkung — was ein Angreifer tatsächlich erreichen könnte
- Schritte zur Reproduktion, als harmloser, nicht zerstörerischer Machbarkeitsnachweis
Klare Reproduktionsschritte erlauben uns eine schnelle und genaue Einordnung und reduzieren doppelte Meldungen.
Was Sie erwarten können
- Wir bemühen uns, Ihre Meldung innerhalb von 5 Werktagen zu bestätigen.
- Wir bemühen uns, eine erste Bewertung innerhalb von 10 Werktagen abzuschließen, und halten Sie auf dem Laufenden.
- Wir priorisieren die Behebung nach Auswirkung, Schweregrad und wie leicht das Problem ausgenutzt werden kann. Manche Behebungen dauern, insbesondere wenn eine App Store-Veröffentlichung nötig ist.
- Wir teilen Ihnen mit, wenn das Problem behoben ist, und Sie sind eingeladen zu bestätigen, dass die Behebung es wirklich löst.
RadContour wird von einem kleinen Team entwickelt. Wir setzen lieber Erwartungen, die wir erfüllen können, als eine taggleiche Bearbeitung zu versprechen, die wir nicht halten können.
Regeln des Vorgehens
Bitte tun Sie nicht:
- Gegen geltendes Recht oder Vorschriften verstoßen
- Auf mehr Daten zugreifen als nötig, um das Problem zu zeigen — und aufhören, sobald Sie es haben
- Daten ändern oder löschen, die nicht Ihnen gehören
- Intensives, invasives oder zerstörerisches Scannen durchführen
- Denial-of-Service-Probleme versuchen oder melden — einschließlich des Flutens eines Dienstes mit Anfragen
- Die Verfügbarkeit unserer Dienste für andere Nutzer stören
- Personen im Umfeld von RadContour per Social Engineering, Phishing oder physisch angreifen
- Das Problem öffentlich oder gegenüber Dritten offenlegen, außer über diese Richtlinie
- Eine Zahlung als Bedingung für die Offenlegung einer Schwachstelle verlangen
Bitte tun Sie:
- Das Datenschutzrecht einhalten und die Privatsphäre unserer Nutzer sowie aller Personen respektieren, deren Daten Ihnen begegnen könnten
- Alle im Rahmen Ihrer Forschung erlangten Daten sicher löschen, sobald sie nicht mehr benötigt werden — spätestens jedoch innerhalb eines Monats nach Behebung des Problems
Koordinierte Offenlegung
Wir sind bestrebt, Schwachstellen zeitnah zu beheben. Details vor dem Vorliegen einer Behebung zu veröffentlichen, erhöht das Risiko für Nutzer; daher bitten wir Sie, Ihre Befunde vertraulich zu behandeln, bis wir das Problem bestätigt und gegebenenfalls eine Behebung veröffentlicht haben. Wenn Sie einen triftigen Grund sehen, andere früher zu informieren, kontaktieren Sie uns zuerst, und wir vereinbaren gemeinsam ein Vorgehen.
Wir können eine Meldung mit betroffenen Anbietern oder einer zuständigen Sicherheitsbehörde teilen, wenn das zur Behebung nötig ist. Ihren Namen oder Ihre Kontaktdaten geben wir ohne Ihre ausdrückliche Erlaubnis nicht weiter.
Anerkennung
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Wenn Sie für eine gültige Meldung genannt werden möchten, sagen Sie uns, wie Sie genannt werden wollen, und wir würdigen Sie, sobald das Problem behoben ist.
Rechtliches
Diese Richtlinie folgt gängiger guter Praxis für koordinierte Schwachstellen-Offenlegung. Sie berechtigt Sie nicht, in einer Weise zu handeln, die gegen das Gesetz verstößt, noch in einer Weise, die RadContour oder eine Partnerorganisation in Verletzung ihrer eigenen rechtlichen Pflichten bringen würde. Gegen Forschung, die in gutem Glauben und im Einklang mit dieser Richtlinie durchgeführt wird, gehen wir nicht gegen Sie vor.