Neuestes Update A domain ordered with hosting is checked, priced and registered

Sicherheit

PNLCS verarbeitet Abrechnungen, Zugangsdaten von Kunden und Zahlungsintegrationen für echte Hosting-Unternehmen. Ein Sicherheitsfehler kann Rechnungen, Kundendaten und Zahlungen betreffen.

Nach Ihrer Meldung

Bitte eröffnen Sie für einen Sicherheitsfund kein öffentliches Issue, keine Diskussion und keinen Forenbeitrag.

Was Sie erwarten können

  1. Innerhalb von 48 Stunden

    Eingangsbestätigung

    Sie erhalten eine Bestätigung, dass die Meldung angekommen ist.

  2. Innerhalb von 5 Werktagen

    Ersteinschätzung

    Eine erste Einschätzung und eine Einstufung des Schweregrads.

  3. Wöchentlich

    Statusupdates

    Bei kritischen Problemen früher.

  4. In der Regel 14 Tage

    Korrektur veröffentlicht

    Bei kritischen Problemen, gerechnet ab der Bestätigung.

  5. 90 Tage

    Veröffentlichung

    Die Standardfrist, verhandelbar.

Abgedeckt

  • Die Anwendung: Admin-Bereich, Kundenportal, API, Queue-Worker, geplante Jobs
  • Authentifizierung, Rollen, Sitzungen und Tokens
  • Integrationen für Zahlungsanbieter, Registrare und Server
  • Templates und Views der Standard-Themes
  • Installations- und Upgrade-Skripte, die aus dem Repository veröffentlicht werden

Nicht abgedeckt

  • Angriffe, die physischen oder root-gleichwertigen Zugriff erfordern
  • Fehler in Paketen von Drittanbietern (bitte upstream melden)
  • Self-XSS oder fehlende Header ohne realen Angriffsweg
  • Ausgaben automatischer Scanner ohne nachgewiesene Auswirkung
  • Die von Panelica betriebenen Demo- und Sandbox-Instanzen
  • Forks und veränderte Kopien

Eingebaute Schutzmaßnahmen

Was PNLCS tut, um eine Installation zu schützen, und was Sie nach der Installation prüfen sollten.

Sicherheits-Checkliste
Rollenbasierter Zugriff
Mehr als 45 feingranulare Berechtigungen für Mitarbeiter.
Zwei-Faktor-Authentifizierung
Für Mitarbeiter und Kunden, mit Wiederherstellungscodes für Mitarbeiter.
Rate Limiting
Login, 2FA, Passwort-Reset und erneuter E-Mail-Versand.
Aktivitätsprotokoll
Jede Admin-Aktion wird erfasst.
Abgeschottete Hosting-Werkzeuge
Jede Datei-, DNS-, Cron- und Backup-Aktion wird gegen die eigenen Domains des Kunden geprüft.
Abgesicherte Provisionierung
Auf Proxmox greift PNLCS nur auf Maschinen zu, die es selbst erstellt und markiert hat.

Wir betreiben kein bezahltes Bug-Bounty-Programm, Forschende können aber im Advisory und im Changelog genannt werden. Forschung in gutem Glauben, die der Richtlinienutzen.