Wiz Research · Scan for Good · Richtlinie

Koordinierte Offenlegung von Schwachstellen

Wie Wiz Research mit Schwachstellen umgeht, die durch Scan for Good entdeckt werden.

Zuletzt aktualisiert am 27. August 2026
scanforgood@wiz.io

Zweck und Umfang

Diese Richtlinie gilt für Schwachstellen, die von Wiz Research über Scan for Good in Open-Source-Software und in Systemen, in denen Tests autorisiert sind, entdeckt werden.

Es deckt keine externen Berichte über Wiz-Produkte oder -Infrastrukturen ab, die dem separaten Verantwortlichkeitsverfahren von Wiz folgen.

Genehmigung

Die Tests sind beschränkt auf:

  • Systeme, die durch ausdrückliche schriftliche Genehmigung abgedeckt sind;
  • Ziele und Techniken, die eindeutig durch eine anwandbare Bug-Bounty- oder Schwachstellen-Offenlegungsrichtlinie erlaubt sind; oder
  • Arbeit koordiniert mit einem autorisierten Eigentümer, einem CERT oder einer öffentlichen Behörde.

Eine öffentliche Website, ein Antrag, eine Nominierung oder security.txt Eintrag autorisiert für sich genommen keine Tests.

Validierung und Berichterstattung

  • Wiz Research überprüft und reproduziert einen Kandidaten, bevor er gemeldet wird.
  • Berichte werden privat an die betroffene Organisation oder an einen zuständigen Koordinator gesendet.
  • Die Berichte enthalten den betroffenen Umfang, Nachweise, sicher nachgewiesene Auswirkungen, Stopppunkt und Hinweise zur Sanierung.
  • KI-gestützte Befunde werden als solche identifiziert.
  • Kritische Probleme und Hinweise auf aktive Ausbeutung werden umgehend eskaliert.

Zeitplan für die Offenlegung

Unser Standard ist das Project Zero 90+30-Modell: Bis zu 90 Tage Zeit, um einen Patch oder eine effektive Minderung verfügbar zu machen, gefolgt von 30 Tagen vor der detaillierten Veröffentlichung, wenn innerhalb dieses Zeitraums eine Korrektur veröffentlicht wird.

Eine 14-tägige Schonfrist kann gewährt werden, wenn kurz nach Ablauf der Frist eine Korrektur erwartet wird. Für Schwachstellen, die glaubwürdig in der Natur ausgenutzt werden, beträgt das Ziel 7 Tage, mit einer möglichen 3-tägigen Schonfrist.

Wir können einer früheren Offenlegung zustimmen oder eine Frist entsprechend der breiten Auswirkungen auf das Ökosystem, der Komplexität der Sanierung, bestehendem öffentlichem Wissen oder anderen wesentlichen Sicherheitsgründen anpassen.

Validierungsgrenzen

Die Tests bleiben im zulässigen Rahmen und stoppen nach dem erforderlichen Minimum der Beweise, um das Problem zu erklären.

  • Nur-lese-Validierung ist der Standard.
  • Kein Denial-of-Service, destruktive Tests, Persistenz oder unnötige Datensammlung.
  • Kontrollierte Schreibarbeiten erfordern eine explizite Genehmigung und menschliche Genehmigung.
  • Das Testen endet bei Drittanbieter- oder anderweitig außerhalb des Zuständigkeitsbereichs liegenden Systemen.

Verkehrskennungen und Opt-out-Kontrollen werden auf der Seite zur Scan-Transparenz veröffentlicht.

Veröffentlichung

Vor der Behebung und der geltenden Offenlegungsfrist sind öffentliche Informationen auf allgemeingültiges, nicht ausnutzbares Material beschränkt. Wir veröffentlichen keine Zugangsdaten, persönliche Informationen oder Details, die ein ungelöstes Ziel identifizieren oder die Ausnutzung ermöglichen.

Die Benennung einer Organisation erfordert eine separate Genehmigung. Die Veröffentlichungsgenehmigung ist keine Voraussetzung für Scan for Good Support.

Kontakt

scanforgood@wiz.io

Nutzen Sie diese Adresse, um auf einen Bericht zu antworten, die Behebung zu koordinieren, eine Änderung des Zeitplans zu beantragen oder eine Bedenken bezüglich der Scan for Good-Aktivität zu äußern.