Sicherheit
PNLCS verarbeitet Abrechnungen, Zugangsdaten von Kunden und Zahlungsintegrationen für echte Hosting-Unternehmen. Ein Sicherheitsfehler kann Rechnungen, Kundendaten und Zahlungen betreffen.
Nach Ihrer Meldung
Bitte eröffnen Sie für einen Sicherheitsfund kein öffentliches Issue, keine Diskussion und keinen Forenbeitrag.
Was Sie erwarten können
Innerhalb von 48 Stunden
Eingangsbestätigung
Sie erhalten eine Bestätigung, dass die Meldung angekommen ist.
Innerhalb von 5 Werktagen
Ersteinschätzung
Eine erste Einschätzung und eine Einstufung des Schweregrads.
Wöchentlich
Statusupdates
Bei kritischen Problemen früher.
In der Regel 14 Tage
Korrektur veröffentlicht
Bei kritischen Problemen, gerechnet ab der Bestätigung.
90 Tage
Veröffentlichung
Die Standardfrist, verhandelbar.
Abgedeckt
- Die Anwendung: Admin-Bereich, Kundenportal, API, Queue-Worker, geplante Jobs
- Authentifizierung, Rollen, Sitzungen und Tokens
- Integrationen für Zahlungsanbieter, Registrare und Server
- Templates und Views der Standard-Themes
- Installations- und Upgrade-Skripte, die aus dem Repository veröffentlicht werden
Nicht abgedeckt
- Angriffe, die physischen oder root-gleichwertigen Zugriff erfordern
- Fehler in Paketen von Drittanbietern (bitte upstream melden)
- Self-XSS oder fehlende Header ohne realen Angriffsweg
- Ausgaben automatischer Scanner ohne nachgewiesene Auswirkung
- Die von Panelica betriebenen Demo- und Sandbox-Instanzen
- Forks und veränderte Kopien
Eingebaute Schutzmaßnahmen
Was PNLCS tut, um eine Installation zu schützen, und was Sie nach der Installation prüfen sollten.
- Rollenbasierter Zugriff
- Mehr als 45 feingranulare Berechtigungen für Mitarbeiter.
- Zwei-Faktor-Authentifizierung
- Für Mitarbeiter und Kunden, mit Wiederherstellungscodes für Mitarbeiter.
- Rate Limiting
- Login, 2FA, Passwort-Reset und erneuter E-Mail-Versand.
- Aktivitätsprotokoll
- Jede Admin-Aktion wird erfasst.
- Abgeschottete Hosting-Werkzeuge
- Jede Datei-, DNS-, Cron- und Backup-Aktion wird gegen die eigenen Domains des Kunden geprüft.
- Abgesicherte Provisionierung
- Auf Proxmox greift PNLCS nur auf Maschinen zu, die es selbst erstellt und markiert hat.
Wir betreiben kein bezahltes Bug-Bounty-Programm, Forschende können aber im Advisory und im Changelog genannt werden. Forschung in gutem Glauben, die der Richtlinienutzen.