Sorgfältig prüfen · sicher melden

Eine Schwachstelle braucht einen klaren Kanal, nicht Schweigen.

IBCSC erlaubt gutgläubige Sicherheitsforschung innerhalb des unten ausdrücklich genannten Geltungsbereichs. Diese Richtlinie erklärt, was geprüft werden darf, was unberührt bleiben muss und wie eine Korrektur koordiniert wird, ohne Nutzer zu gefährden.

Version 1.0 25. Juli 2026
Begrenzte ErlaubnisNur gelistete Systeme und notwendige, verhältnismäßige sowie nicht destruktive Handlungen.
Direkter MeldewegEin erkennbarer Kontakt mit CVD im Betreff, getrennt vom allgemeinen Vorfallformular.
Klare RückmeldungEingang, Bewertung, Behebung und Abschluss mit Kommunikationszielen.
Keine PrämieDiese Richtlinie ist kein Bug-Bounty-Programm und verspricht keine finanzielle Belohnung.

Enge, schriftliche und bedingte Erlaubnis.

IBCSC erlaubt Sicherheitstests mit geringer Auswirkung auf ibcsc.be, wenn sie gutgläubig, innerhalb des unten genannten Geltungsbereichs und unter strikter Einhaltung dieser Richtlinie erfolgen. Die Erlaubnis endet, sobald eine Bedingung nicht mehr erfüllt ist. Sie umfasst niemals Daten, Konten, Geräte oder Dienste Dritter.

Der Geltungsbereich ist ausdrücklich festgelegt.

Eine sichtbare Domain bedeutet keine allgemeine Erlaubnis. Ist ein System nicht als offen aufgeführt, fragen Sie vor jeder Handlung nach einer Bestätigung.

ibcsc.be

Öffentliche Website, Seiten, Formulare und Weboberflächen, die unmittelbar vom IBCSC bereitgestellt werden.

Offen

Manuelle oder automatisierte Tests mit niedriger Frequenz, ohne fremdes Konto, Veränderung oder Auswirkung auf die Verfügbarkeit.

Andere Systeme

Nicht aufgeführte Subdomains, IP-Adressen, lokale Netze, Geräte, soziale Konten und Anbieterdienste.

Außerhalb

Keine Erlaubnis. Wenden Sie sich an den jeweiligen Eigentümer oder bitten Sie IBCSC um eine schriftliche Bestätigung.

Immer außerhalb des Geltungsbereichs

  • Daten und Konten eines anderen Nutzers
  • Arbeitsgeräte, Telefone und persönliche Konten von Mitgliedern
  • Lieferanten, Hosting-Anbieter, Registrare und über externe Links erreichbare Dienste
  • Gebäude, physischer Zugang, Personen und Social Engineering
  • Netze oder IP-Adressen, die auf dieser Seite nicht ausdrücklich zugeordnet sind
  • Jede nach geltendem Recht verbotene Tätigkeit

Das Risiko nachweisen, ohne einen neuen Vorfall zu verursachen.

Die Demonstration muss enden, sobald das Problem hinreichend festgestellt ist. Ein minimaler Nachweis ist nützlicher als eine vollständige Ausnutzung.

Was Sie tun dürfen

  • Nur eigene Daten und Testkonten ansehen und bearbeiten
  • Manuelle Anfragen oder Scanner mit niedriger Frequenz verwenden
  • Eine Hypothese mit möglichst wenigen Anfragen prüfen
  • Bereinigte Screenshots und nützliche Zeitangaben aufbewahren
  • Eingabevalidierung mit einer harmlosen Payload testen
  • Eine Zugriffskontrolllücke melden, ohne fremde Inhalte zu öffnen
  • Bei unklarem Geltungsbereich schriftliche Bestätigung anfordern

Was verboten bleibt

  • Denial of Service, Lasttest oder Erschöpfung von Ressourcen
  • Bruteforce, Credential Stuffing oder wiederholte Umgehung einer Begrenzung
  • Phishing, Vorwände, täuschende Anrufe oder anderes Social Engineering
  • Daten Dritter öffnen, kopieren, ändern oder löschen
  • Malware, Persistenz, Hintertüren oder Fernsteuerung installieren
  • Pivoting, laterale Bewegung oder Erkundung eines internen Netzes
  • Massenmail, Spam oder Tests von E-Mail-Konten
  • Geheimnisse oder ausnutzbare Details vor der Koordination veröffentlichen
  • Protokolle, Spuren, Backups oder Sicherheitsmaßnahmen beeinträchtigen

Stoppregel: wenn personenbezogene Daten, ein Geheimnis, eine fremde Sitzung oder unerwarteter Zugriff erscheint, stoppen Sie sofort, forschen Sie nicht weiter und melden Sie nur das unbedingt Erforderliche.

Einen knappen und verwertbaren Bericht senden.

Nutzen Sie E-Mail für den Erstkontakt und setzen Sie [CVD] in den Betreff. Hängen Sie keinen Dump, kein Passwort, keinen privaten Schlüssel und keinen Datensatz an. Ist eine sensible Übertragung wirklich erforderlich, schlägt IBCSC nach der Eingangsbestätigung einen geeigneten Kanal vor.

Sicherheitskontakt info@ibcsc.be

Die Antwortadresse darf pseudonym sein, muss aber die Koordination während der Bearbeitung ermöglichen.

Maschinenlesbarer Kontakt /.well-known/security.txt

Der Bericht sollte enthalten

  1. 01

    Das betroffene System und die genaue URL

  2. 02

    Eine Zusammenfassung des erwarteten und beobachteten Verhaltens

  3. 03

    Die minimalen Schritte zur Reproduktion

  4. 04

    Die plausible Auswirkung auf Vertraulichkeit, Integrität oder Verfügbarkeit

  5. 05

    Datum, Uhrzeit, Browser und verwendete Umgebung

  6. 06

    Bereinigter Nachweis ohne Geheimnisse oder Daten Dritter

  7. 07

    Ihre Präferenz zu Rückmeldung, öffentlicher Nennung oder Anonymität

Der Bericht folgt einer Verantwortungskette.

Jede Stufe liefert einen verständlichen Status. Eine Schwachstelle verschwindet nicht in einem Postfach und eine Korrektur wird erst nach Prüfung angekündigt.

  1. 01

    Eingang

    Der Bericht wird erfasst, sein Geltungsbereich geprüft und offensichtlich übermäßiges Material getrennt.

  2. 02

    Bewertung

    IBCSC versucht eine verhältnismäßige Reproduktion und bewertet die praktische Auswirkung.

  3. 03

    Sofortmaßnahme

    Eine vorübergehende Einschränkung kann erfolgen, wenn das Ausnutzungsrisiko schnelles Handeln rechtfertigt.

  4. 04

    Behebung

    Die Korrektur wird entwickelt, getestet, ausgerollt und mit den betroffenen Abhängigkeiten dokumentiert.

  5. 05

    Abschluss

    Die meldende Person erhält einen Endstatus und eine mögliche Veröffentlichung wird nach Risiko koordiniert.

Kommunikationsziele

Dies sind Serviceziele, keine Garantie für eine Behebung. Die Fristen können je nach Schwere, Abhängigkeiten und verfügbarer Kapazität der Vereinigung variieren.

Persönliche Eingangsbestätigung
5 Arbeitstage
Erste Bewertung
10 Arbeitstage
Update bei weiter offenem Vorgang
Alle 15 Arbeitstage
Angestrebtes Koordinationsfenster
Bis zu 90 Tage

Die Priorität richtet sich nach nachweisbarer Auswirkung.

Die Bewertung berücksichtigt Ausnutzbarkeit, notwendige Rechte, Reichweite, betroffene Daten und Folgen für den Dienst. Eine automatische Punktzahl ersetzt den Kontext nicht.

01

Kritisch

Direkte und reproduzierbare Kompromittierung sensibler Daten, der Administration oder eines wesentlichen Dienstes.

Sofortige Maßnahme
02

Hoch

Bedeutender Zugriff, Kontoübernahme oder wesentliche Veränderung unter realistischen Bedingungen.

Vorrangige Bearbeitung
03

Mittel

Begrenzte Auswirkung, mehrere Voraussetzungen oder bereits vorhandene Ersatzmaßnahme.

Zeitnahe Planung
04

Niedrig

Geringe Exposition, nebensächliche Information oder Verbesserung der Tiefenverteidigung.

Normale Nachverfolgung

Ein Scanner-Signal ist nicht immer eine Schwachstelle.

IBCSC prüft jede gutgläubige Meldung, verlangt jedoch eine konkrete und reproduzierbare Auswirkung. Diese Schwelle reduziert Rauschen, ohne ein echtes Risiko abzulehnen.

Ohne nachgewiesene Auswirkung meist unzureichend

  • Fehlender HTTP-Header ohne Ausnutzungsszenario
  • Softwareversion oder Banner ohne anwendbare Schwachstelle
  • Ungeprüfter automatisierter Rohbericht
  • Self-XSS, bei dem das Opfer den Code selbst ausführen muss
  • Clickjacking auf einer Seite ohne sensible Handlung
  • Konfigurations- oder Verschlüsselungsempfehlung ohne erkennbares praktisches Risiko

Eine Kette mehrerer Schwächen kann die Bewertung ändern. Erklären Sie die Kette, aber stoppen Sie vor dem Zugriff auf eine nicht erlaubte Funktion oder Daten.

Veröffentlichung ist eine koordinierte Entscheidung.

Erstes Ziel ist die Risikominderung für Nutzer. Vertraulichkeit, Nennung und Zeitplan werden mit der meldenden Person besprochen, ohne automatische Veröffentlichungszusage.

Vertraulichkeit

IBCSC beschränkt den Zugriff auf Personen, die den Bericht für Analyse, Behebung oder Rechtsverteidigung benötigen.

Veröffentlichung

Ausnutzbare Details dürfen nicht vor schriftlicher Koordination veröffentlicht werden. Bei Nutzung des gesetzlichen CCB-Verfahrens gelten dessen Regeln zur Veröffentlichungserlaubnis.

Nennung

Nach der Behebung kann eine öffentliche Danksagung angeboten werden, nur mit Zustimmung und ohne gefährliche Informationen offenzulegen.

Meinungsverschiedenheit

Wird die Koordination schwierig, kann jede Partei das CCB als vertrauenswürdigen Koordinator um Hilfe bitten.

Aufbewahrung

Berichte und Nachweise werden minimiert, geschützt und nach Sicherheits-, Beweis- und Datenschutzanforderungen der Website aufbewahrt.

Das belgische CCB-Verfahren bleibt verfügbar.

Wer das belgische Rechtsverfahren nutzen möchte, muss sowohl die verantwortliche Organisation als auch das CCB benachrichtigen, die Bedingungen der Notwendigkeit und Verhältnismäßigkeit einhalten und die offiziellen Fristen beachten.

  1. 24 Std.Vereinfachte Meldung

    Senden Sie nach vernünftiger Entdeckung einer möglichen Schwachstelle die Systemidentifikation und eine einfache Beschreibung an Organisation und CCB.

  2. 72 Std.Vollständige Meldung

    Vervollständigen Sie die Meldung an Organisation und CCB nach dem vom CCB veröffentlichten Verfahren.

Diese Seite beschreibt die interne Richtlinie des IBCSC und bietet allgemeine Orientierung. Sie ist keine Rechtsberatung und ersetzt nicht die offiziellen Bedingungen des CCB, einschließlich der Regeln für öffentliche Offenlegung.

Fragen vor dem Beginn.

Ist der Geltungsbereich oder eine Methode unsicher, bitten Sie vor dem Test um schriftliche Bestätigung.

Darf ich einen automatischen Scanner verwenden?

Ja, auf ibcsc.be mit niedriger Frequenz und ohne Lasttest, Bruteforce oder automatisierte Ausnutzung. Ein Bericht muss anschließend manuell validiert werden und die Auswirkung erklären.

Zahlt IBCSC eine Belohnung?

Nein. Diese Richtlinie ist kein Bug-Bounty-Programm und bietet keine Vergütung. Eine öffentliche Anerkennung kann nach der Behebung besprochen werden.

Darf ich nach 90 Tagen veröffentlichen?

Nicht automatisch. Der Zeitplan muss schriftlich koordiniert werden. Bei Nutzung des belgischen Rechtsverfahrens gelten die Bedingungen und Veröffentlichungserlaubnisse des CCB.

Was tun, wenn die Schwachstelle einen Dritten betrifft?

Stoppen Sie alle Tests bei diesem Dritten und kontaktieren Sie den Eigentümer. Das CCB kann als vertrauenswürdiger Koordinator helfen, wenn der richtige Empfänger schwer zu bestimmen ist.

Ein guter Bericht senkt das Risiko schon mit der ersten Nachricht.

Prüfen Sie den Geltungsbereich, bewahren Sie minimale Nachweise auf und nutzen Sie den CVD-Kanal. Bei einem laufenden Angriff oder einer betroffenen Person verwenden Sie die offiziellen Vorfallwege aus dem Observatorium.