Sicherheitsrichtlinie
Wie wir unsere Infrastruktur schützen und wie Sie Sicherheitsprobleme verantwortungsbewusst melden können.
Verpflichtung zur Sicherheit
PhishDestroy nimmt das Thema Sicherheit ernst. Wir schützen unsere Infrastruktur mit branchenüblichen Maßnahmen und begrüßen verantwortungsbewusste Meldungen von Sicherheitsforschern.
Infrastruktursicherheit
Wir setzen mehrschichtige Sicherheitsmaßnahmen ein, um unsere Systeme und die von uns verarbeiteten Daten zu schützen:
- Transportverschlüsselung: Alle Verbindungen nutzen „TLS 1.2+“ (überall „HTTPS“). „HSTS“ wird mit einer „max-age“-Einstellung von einem Jahr durchgesetzt, einschließlich Subdomains.
- CDN & DDoS-Schutz: Wir nutzen Cloudflare als unsere Schutzebene gegen CDN und DDoS. Cloudflare bietet WAF (Web Application Firewall), Ratenbegrenzung und Bot-Management.
- Zugriffskontrollen: Der Administratorzugriff ist rollenbasiert eingeschränkt, durch eine Multi-Faktor-Authentifizierung geschützt und wird zu Prüfungszwecken protokolliert.
- Content Security Policy: Die „CSP“-Header schränken die Quellen für die Skriptausführung ein und mindern so das Risiko von „XSS“- und Injektionsangriffen.
- Sicherheits-Header: „X-Content-Type-Options“, „X-Frame-Options“, „Referrer-Policy“ und „Permissions-Policy“ werden in allen Antworten gesetzt.
- Regelmäßige Überprüfungen: Wir führen in regelmäßigen Abständen Sicherheitsüberprüfungen unserer Codebasis, unserer Abhängigkeiten und unserer Infrastrukturkonfiguration durch.
- Eingabebereinigung: Alle Bedrohungsmeldungen werden als nicht vertrauenswürdig behandelt. Zur Verarbeitung von Indikatoren auf bösartige Aktivitäten setzen wir strenge Sandboxing-Verfahren und eine mehrstufige Bereinigung ein.
Verantwortungsbewusste Offenlegung
Sollten Sie eine Sicherheitslücke in unseren Systemen entdecken, melden Sie diese bitte verantwortungsbewusst. Ausführliche Informationen finden Sie in unserer Richtlinie zur verantwortungsvollen Offenlegung.
Eine Sicherheitslücke melden
Um ein Sicherheitsproblem zu melden, senden Sie uns bitte eine E-Mail an abuse@phishdestroy.io. Bitte geben Sie Folgendes an:
- Eine detaillierte Beschreibung der Sicherheitslücke und ihrer möglichen Auswirkungen.
- Schritte zur Reproduktion des Problems, einschließlich URLs, Payloads oder Proof-of-Concept-Code.
- Ihre bevorzugte Kontaktmethode für die weitere Bearbeitung.
Für die verschlüsselte Kommunikation verwenden Sie bitte unseren Schlüssel „PGP“ unter /.well-known/pgp-key.txt. Maschinenlesbare Informationen finden Sie unter /.well-known/security.txt.
Unser Engagement für Forscher
Wenn Sie uns in gutem Glauben ein Sicherheitsproblem melden, verpflichten wir uns zu Folgendem:
- Wir bestätigen den Eingang innerhalb von 48 Stunden.
- Wir gehen der Angelegenheit umgehend nach und halten Sie auf dem Laufenden.
- Wir leiten keine rechtlichen Schritte gegen Forscher ein, die in gutem Glauben handeln. Dies gilt jedoch nicht für sanktionierte Rechtsordnungen oder offensive Operationen.
- Wir nennen Sie auf Wunsch öffentlich als Urheber (oder behandeln Ihre Identität anonym).
- Wir erarbeiten gemeinsam mit Ihnen abgestimmte Zeitpläne für die Offenlegung.
Geltungsbereich
Diese Sicherheitsrichtlinie gilt für:
- Die Website phishdestroy.io und alle Subdomains.
- Die „Destroy API“ unter api.destroy.tools.
- Der Domain-Analyzer unter analyze.destroy.tools.
- Unser „Telegram“-Bot (@PhishDestroy_bot).
- Unsere Systeme zur Datenverarbeitung und -speicherung.
Nicht im Untersuchungsumfang enthalten: Social-Engineering-Angriffe auf Betreiber, physische Sicherheit, Denial-of-Service-Tests sowie Probleme bei Diensten von Drittanbietern (GitHub, Telegram, Cloudflare).
Reaktion auf Vorfälle
- Identifizierung: Erkennen und Klassifizieren des Vorfalls.
- Eindämmung: Isolieren Sie betroffene Systeme, um weiteren Schaden zu verhindern.
- Beseitigung: Beseitigen Sie die Bedrohung und schließen Sie die Sicherheitslücke.
- Wiederherstellung: Dienste wiederherstellen und Integrität überprüfen.
- Nachbetrachtung nach einem Vorfall: Gewonnene Erkenntnisse dokumentieren und die Abwehrmaßnahmen verbessern.
Kontakt
- E-Mail: abuse@phishdestroy.io
- PGP Schlüssel: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt