Wiz Research · Scan for Good · Richtlinie
Wie Wiz Research mit Schwachstellen umgeht, die durch Scan for Good entdeckt werden.
Zuletzt aktualisiert am 27. August 2026
scanforgood@wiz.io
Diese Richtlinie gilt für Schwachstellen, die von Wiz Research über Scan for Good in Open-Source-Software und in Systemen, in denen Tests autorisiert sind, entdeckt werden.
Es deckt keine externen Berichte über Wiz-Produkte oder -Infrastrukturen ab, die dem separaten Verantwortlichkeitsverfahren von Wiz folgen.
Die Tests sind beschränkt auf:
Eine öffentliche Website, ein Antrag, eine Nominierung oder security.txt Eintrag autorisiert für sich genommen keine Tests.
Unser Standard ist das Project Zero 90+30-Modell: Bis zu 90 Tage Zeit, um einen Patch oder eine effektive Minderung verfügbar zu machen, gefolgt von 30 Tagen vor der detaillierten Veröffentlichung, wenn innerhalb dieses Zeitraums eine Korrektur veröffentlicht wird.
Eine 14-tägige Schonfrist kann gewährt werden, wenn kurz nach Ablauf der Frist eine Korrektur erwartet wird. Für Schwachstellen, die glaubwürdig in der Natur ausgenutzt werden, beträgt das Ziel 7 Tage, mit einer möglichen 3-tägigen Schonfrist.
Wir können einer früheren Offenlegung zustimmen oder eine Frist entsprechend der breiten Auswirkungen auf das Ökosystem, der Komplexität der Sanierung, bestehendem öffentlichem Wissen oder anderen wesentlichen Sicherheitsgründen anpassen.
Die Tests bleiben im zulässigen Rahmen und stoppen nach dem erforderlichen Minimum der Beweise, um das Problem zu erklären.
Verkehrskennungen und Opt-out-Kontrollen werden auf der Seite zur Scan-Transparenz veröffentlicht.
Vor der Behebung und der geltenden Offenlegungsfrist sind öffentliche Informationen auf allgemeingültiges, nicht ausnutzbares Material beschränkt. Wir veröffentlichen keine Zugangsdaten, persönliche Informationen oder Details, die ein ungelöstes Ziel identifizieren oder die Ausnutzung ermöglichen.
Die Benennung einer Organisation erfordert eine separate Genehmigung. Die Veröffentlichungsgenehmigung ist keine Voraussetzung für Scan for Good Support.
Nutzen Sie diese Adresse, um auf einen Bericht zu antworten, die Behebung zu koordinieren, eine Änderung des Zeitplans zu beantragen oder eine Bedenken bezüglich der Scan for Good-Aktivität zu äußern.