Richtlinie zur Offenlegung von Sicherheitslücken
Datum des Inkrafttretens: 5. August 2026
Intagri Technologies LLC betreibt Dainvo und begrüßt spezifische, gutgläubige Berichte, die uns helfen, Dainvo-Benutzer zu schützen. Diese Richtlinie erklärt, welche Tests wir genehmigen, was weiterhin verboten ist, wie eine potenzielle Schwachstelle gemeldet wird und was Sie nach der Meldung erwarten können.
Diese Richtlinie gilt ab ihrem Inkrafttreten für die Zukunft. Sie begründet keine rückwirkenden Rechte, Prämien oder Vergütungen für Aktivitäten oder Meldungen vor diesem Datum.
1. Anwendungsbereich
Diese Richtlinie umfasst die folgenden Dainvo-eigenen Produkte und öffentlichen Dienste:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, unddocs.dainvo.com;- Dainvo-eigene öffentliche APIs und Kontosysteme; und
- offizielle, öffentlich veröffentlichte Desktop- und Mobil-Apps von Dainvo.
Infrastruktur und Dienste von Drittanbietern sind nicht Teil des Geltungsbereichs, darunter Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, App-Stores und andere Anbieter. Eine Sicherheitslücke, die durch Dainvo-Code oder -Konfiguration verursacht wird und einen dieser Dienste betrifft, darf dennoch gemeldet werden; Sie dürfen jedoch weder die Infrastruktur des Anbieters noch andere Kunden testen.
2. Autorisierte Sicherheitsforschung und Safe-Harbor-Regelung
Wir genehmigen nur in gutem Glauben durchgeführte Forschung, die alle folgenden Anforderungen erfüllt:
- Verwenden Sie nur Konten, die Sie besitzen oder zu deren Nutzung Sie ausdrücklich berechtigt sind, und verwenden Sie nur Ihre eigenen Testdaten.
- Stellen Sie gezielte Anfragen in geringem Umfang und beschränken Sie sie auf das zur Bestätigung des Problems erforderliche Maß.
- Vermeiden Sie Datenschutzverletzungen, Dienstunterbrechungen, Datenverlust, Leistungseinbußen und Schäden für Personen.
- Beenden Sie die Tests, sobald Sie genügend Nachweise haben, um die mögliche Sicherheitslücke zu erklären.
- Verwenden Sie bei Dainvo-Anwendungen ausschließlich normale, für Nutzer zugängliche Oberflächen und das übliche Produktverhalten.
- Befolgen Sie das geltende Recht und diese Richtlinie während des gesamten Recherche- und Offenlegungsprozesses.
Wenn Sie in gutem Glauben forschen und diese Richtlinie einhalten, behandelt Dainvo diese Tätigkeit für die Zwecke unserer Bedingungen als autorisiert und leitet nicht allein wegen dieser regelkonformen Tätigkeit rechtliche Schritte ein oder unterstützt sie. Leitet ein Dritter rechtliche Schritte ein, kann Dainvo erklären, dass Ihre Forschung dieser Richtlinie entsprach. Diese Safe-Harbor-Regelung bindet weder Dritte noch Strafverfolgungsbehörden, autorisiert kein rechtswidriges Verhalten und erlaubt keine Verstöße gegen Bedingungen Dritter.
Wenn Sie unsicher sind, ob eine Handlung zulässig ist, führen Sie sie nicht aus und fragen Sie über das geschützte Meldeformular nach.
3. Verbotene Tätigkeiten
Diese Richtlinie berechtigt Sie nicht dazu:
- auf das Konto oder die Daten einer anderen Person zugreifen, sie einsehen, kopieren, ändern, löschen oder offenlegen;
- gestohlene Zugangsdaten, Credential Stuffing, Password Spraying, Phishing, Pretexting oder Social Engineering einsetzen;
- Denial-of-Service-, Last-, Stress-, Hochvolumen- oder massenhafte automatisierte Scans durchführen;
- Malware einschleusen, dauerhaften Zugriff einrichten, Rechte ausweiten, sich lateral bewegen oder auf eine Befehls-Shell zugreifen;
- Daten exfiltrieren oder Sicherungen, physische Standorte, Beschäftigte, Auftragnehmer oder Supportpersonal testen;
- Zahlungen mit echten oder gestohlenen Karten testen, absichtlich Belastungen erzeugen oder Streitfälle beziehungsweise Rückbuchungen als Test verwenden;
- Reverse Engineering betreiben, Dainvo dekompilieren oder disassemblieren, Quellcode extrahieren oder DRM-, Lizenz-, Zahlungs-, Berechtigungs-, Update-, Authentifizierungs- oder Zugriffskontrollen umgehen;
- Dainvo-Software, Designs oder nicht öffentliche Materialien kopieren, klonen, weiterverbreiten, veröffentlichen oder zum Aufbau eines konkurrierenden Produkts verwenden; oder
- Systeme, Konten, Anwendungen, Netzwerke oder Anbieterinfrastruktur von Drittanbietern testen.
4. Sensible oder private Daten
Wenn Sie unerwartet auf personenbezogene Daten, Zugangsdaten, Tokens, private Inhalte, Zahlungsinformationen oder andere Daten stoßen, die nicht Ihnen gehören, brechen Sie sofort ab. Erkunden Sie nicht weiter, laden Sie keine zusätzlichen Daten herunter, bewahren Sie keine unnötigen Kopien auf und geben Sie die Daten nicht an andere weiter.
Melden Sie den Vorfall mit möglichst wenigen erforderlichen und geschwärzten Nachweisen. Übermitteln Sie keine Passwörter, Wiederherstellungscodes, OAuth-Token, privaten Schlüssel, Zahlungskartennummern, vollständigen Kundendatensätze oder andere aktiven Geheimnisse. Löschen Sie versehentlich gespeicherte Daten nach der Meldung, sofern Dainvo Ihnen keine ausdrücklichen Anweisungen zu deren Aufbewahrung gibt.
5. So melden Sie ein Problem
Verwenden Sie das geschütztes Supportformular und wählen SieOffenlegung von Sicherheitslücken. Bitte geben Sie an:
- den betroffenen Hostnamen, die URL, die Komponente, die API oder die Anwendungsversion;
- eine klare Beschreibung des Problems, der potenziellen Auswirkungen und der erforderlichen Bedingungen;
- minimale, zerstörungsfreie Schritte, um das Problem mit Ihrem eigenen Konto und Ihren Daten zu reproduzieren;
- Datum, Uhrzeit, Zeitzone und eine gegebenenfalls relevante Dainvo-Anfrage-ID;
- geschwärzte Anfrage- und Antwortdetails oder, sofern hilfreich, Screenshots; und
- ob Sie auf fremde Daten zugegriffen oder solche Daten gespeichert haben.
Fügen Sie die relevanten Einzelheiten direkt in das Formular ein. Senden Sie keine ausführbaren Dateien, Skripte, Archive, Schadsoftware oder Links, bei denen Dainvo gehosteten Proof-of-Concept-Code ausführen müsste. Das Formular akzeptiert innerhalb der vorhandenen Dateigrößenlimits optional Bild-, Audio- oder Videomaterial.
6. Meldungen, die wir ohne Untersuchung schließen können
Dainvo kann doppelte, unvollständige, außerhalb des Geltungsbereichs liegende, nicht reproduzierbare oder nicht bearbeitbare Meldungen schließen. Beispiele, die ohne nachgewiesene Sicherheitsauswirkungen in der Regel keinen Handlungsbedarf begründen, sind:
- automatische Scannerausgabe ohne reproduzierbare Nachweise oder Auswirkungen;
- allein das Fehlen optionaler Header, TLS-Bewertungen, die Offenlegung der Softwareversion oder andere Beobachtungen zur Systemhärtung;
- Self-XSS oder Clickjacking auf einer Seite ohne sensible Aktion;
- Beobachtungen zu Ratenbegrenzungen ohne praktische Umgehungsmöglichkeit oder Sicherheitsauswirkung; und
- SPF-, DKIM-, DMARC- oder Drittanbieterbefunde, die nicht durch von Dainvo kontrollierten Code oder kontrollierte Konfigurationen verursacht wurden.
7. Was Sie erwarten können
Dainvo strebt an, den Eingang einer vollständigen Meldung innerhalb von sieben Werktagen zu bestätigen. Dieses Ziel ist keine Service-Level-Vereinbarung und keine Zusage, dass Dainvo eine Meldung innerhalb eines bestimmten Zeitraums validiert, behebt oder öffentlich erörtert. Priorität und Reaktionszeit hängen von Schweregrad, Reproduzierbarkeit, verfügbaren Ressourcen und anderen betrieblichen Erfordernissen ab.
Dainvo kann weitere Informationen anfordern, nach Möglichkeit Statusmeldungen geben oder Meldungsdetails vertraulich mit Dienstleistern, Fachberatern oder Behörden teilen, soweit dies angemessen erforderlich ist, um eine Meldung zu untersuchen, Abhilfe zu schaffen, Nutzer zu schützen oder gesetzliche Pflichten zu erfüllen.
8. Koordinierte Offenlegung
Veröffentlichen Sie keine Details zu Schwachstellen, bevor Dainvo angemessene Gelegenheit zur Untersuchung hatte und Sie den Veröffentlichungszeitpunkt mit uns abgestimmt haben. Diese Richtlinie legt keine feste Frist für die Behebung oder öffentliche Offenlegung fest. Der Veröffentlichungszeitpunkt muss im Einzelfall vereinbart werden. Dainvo stimmt sich nach Treu und Glauben ab und informiert nach Möglichkeit über den Fortschritt.
Dainvo unterhält kein öffentliches Anerkennungsprogramm. Ein Dank erfolgt ausschließlich privat und begründet weder eine Zusage öffentlicher Nennung noch eine Vergütung.
9. Verhältnis zu anderen Richtlinien
Diese Richtlinie ist nur für ausdrücklich von ihr genehmigte Sicherheitsforschung maßgeblich. DieDainvo-Nutzungsbedingungen und Datenschutzerklärung in jeder anderen Hinsicht weiterhin gelten.
Die englische Fassung dieser Richtlinie ist maßgeblich. Übersetzungen werden lediglich zur besseren Verständlichkeit bereitgestellt; bei Widersprüchen ist die englische Fassung maßgeblich.
Dainvo kann diese Richtlinie aktualisieren oder beenden. Änderungen gelten ab dem auf der aktualisierten Seite angegebenen Wirksamkeitsdatum nur für die Zukunft und autorisieren früheres Verhalten nicht rückwirkend.