Basilisk
BASILISK
[legal_disclosure]RESPONSIBLE DISCLOSURE

Found something? Open the channel.

Wir sind Pentester. Wir achten alle, die Schwachstellen in unserer eigenen Oberfläche finden. Sicherer Kanal, verbindliche Reaktionszeit und öffentliche Anerkennung für Forschende, die im Rahmen des Scopes handeln.

// official channel

contato@basilisk.com.br

PGP fingerprint: A4B2 9E3C 7F10 D8E4 4F55 · 6C1A 98D2 0B73 EE21 3AAF

How it works

auditable SLA
01

Encrypted submission

Verwenden Sie den veröffentlichten PGP-Schlüssel oder das verschlüsselte Formular unter /contato. Fügen Sie eine Schritt-für-Schritt-Reproduktion, Nachweise und die beobachtete Auswirkung bei.

02

Bestätigung innerhalb von 48 Arbeitsstunden

Wir bestätigen den Eingang mit einer internen Meldungsnummer. Sie werden benachrichtigt, sobald die technische Sichtung beginnt.

03

Triage and fix

Die Schwere wird nach CVSS eingestuft. Kritische Fälle erhalten innerhalb von 72 Stunden eine Notfallbehebung, hohe innerhalb von 2 Wochen, mittlere innerhalb von 30 Tagen.

04

Recognition

Mit Ihrem Einverständnis nennen wir Sie in der öffentlichen Danksagung. Eine Geldprämie zahlen wir nicht — wir können jedoch Merchandise und eine formale fachliche Referenz anbieten.

Scope

// okauthorized
  • basilisk.com.br und öffentliche Subdomains
  • Kontaktformulare und die dokumentierte öffentliche API
  • Technische Schwachstellen: RCE, SQLi, XSS, SSRF, IDOR, Authentifizierungs- und Logikfehler
// outout of scope
  • Systeme und Infrastruktur von Kunden (wenden Sie sich direkt an den Kunden)
  • Denial-of-Service-Angriffe (DoS/DDoS)
  • Social Engineering gegen Mitarbeitende, Partner oder Kunden
  • Physische Sicherheit der Büros
  • Angriffe auf Dienste Dritter
  • Self-XSS, Clickjacking ohne Auswirkung, fehlende Header ohne Angriffsvektor

Rules for researchers

  1. 01Untersuchen Sie nur, was zum Nachweis der Schwachstelle nötig ist. Greifen Sie nicht auf Daten zu, verändern oder entwenden Sie keine Daten über den Nachweis hinaus.
  2. 02Beeinträchtigen Sie den Dienst nicht und führen Sie keine Tests durch, die eine ungewöhnliche Last erzeugen.
  3. 03Veröffentlichen Sie nichts, bevor die Behebung in Produktion ist und die Sperrfrist einvernehmlich aufgehoben wurde.
  4. 04Stoßen Sie auf sensible Daten Dritter, brechen Sie sofort ab und melden Sie es.
  5. 05Gegen Forschende, die gutgläubig im Rahmen dieser Regeln handeln, geht Basilisk nicht rechtlich vor.
// hall of recognition

Researchers who helped us

Wir veröffentlichen nur mit Einwilligung. Neue Nennungen kommen hinzu, sobald die Behebung in Produktion ist.

>_ wartet auf den ersten öffentlichen Bericht