Richtlinie zur Offenlegung von Sicherheitslücken bei Five9
Wir begrüßen die verantwortungsvolle Offenlegung von Sicherheitslücken, die Five9-Produkte, -Dienste und -Infrastruktur betreffen.
Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, melden Sie diese bitte an cybersecurity@five9.com. Wir prüfen jeden legitimen Bericht und arbeiten mit den Forschern an einer verantwortungsvollen Lösung.
Maschinenlesbare Sicherheitskontakte sind über RFC 9116 verfügbar:
Im Geltungsbereich
Bitte melden Sie Sicherheitslücken, die sich auf die von Five9 betriebenen Assets auswirken, darunter:
Five9-eigene Domains und Subdomains
Cloud-Dienste und Infrastruktur von Five9
Öffentliche APIs und Entwicklerschnittstellen
Mobile Anwendungen (iOS und Android)
Kundenportale und administrative Schnittstellen
Weitere von Five9 betriebene, mit dem Internet verbundene Assets
Außerhalb des Geltungsbereichs
Folgendes fällt grundsätzlich nicht in den Geltungsbereich:
Drittanbieterdienste und Integrationen
Social Engineering (z. B. Phishing, Vishing)
Physische Angriffe und Zugang zu Einrichtungen
Abfangen und Entschlüsseln von verschlüsseltem Datenverkehr
Probleme mit der Ratenbegrenzung oder Drosselung
Nur fehlende SPF-/DMARC-Einträge
Self-XSS und andere geringfügige Probleme
Clickjacking ohne Sicherheitsauswirkungen
Versionsoffenlegung
Best-Practice-Empfehlungen ohne Ausnutzbarkeit
So melden Sie einen Vorfall
Bitte melden Sie Sicherheitslücken per E-Mail an cybersecurity@five9.com. Wir bevorzugen verschlüsselte E-Mails mit unserem PGP-Schlüssel.
Bitte geben Sie möglichst viele der folgenden Details an:
- Betroffenes Asset (URL, IP, Hostname)
- Schwachstellenbeschreibung
- Schritte zur Reproduktion
- Machbarkeitsnachweis (PoC)
- Auswirkungen und Schweregrad
- Screenshots oder Logs
- Zeitstempel
- Quell-IP-Adresse (falls zutreffend)
- Wurden Kundendaten abgerufen (J/N)
- Sonstige relevante Informationen
Sollten Sie Fragen dazu haben, ob etwas in den Geltungsbereich fällt, senden Sie uns bitte vor dem Testen eine E-Mail.
Safe Harbor
Five9 engagiert sich für die Unterstützung verantwortungsvoller Sicherheitsforschung. In Übereinstimmung mit dieser Richtlinie:
- Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die im Rahmen dieser Richtlinie in gutem Glauben handeln
- Bitte keine Aktionen durchführen, die die Verfügbarkeit des Dienstes beeinträchtigen oder andere Nutzer beeinträchtigen könnten
- Priorisierung und Validierung gemeldeter Probleme
- Nicht auf Kundendaten zugreifen, diese nicht ändern und nicht länger aufbewahren, als es zum Nachweis des Problems erforderlich ist
- Das Testen unverzüglich einstellen und uns benachrichtigen, falls Sie auf Kundendaten stoßen
Verpflichtung des Sicherheitsteams von Five9
Wir nehmen jeden Bericht ernst. Wir sind bestrebt, Folgendes zu erreichen:
- Berichte innerhalb von 3 Werktagen bestätigen
- Bei Bedarf Statusaktualisierungen bereitstellen
- Priorisierung und Validierung gemeldeter Probleme
- Problembehebung basierend auf dem Risiko der validierten Probleme
- Bei Bedarf die Offenlegung koordinieren
- Forscher als Quelle angeben, sofern dies einvernehmlich vereinbart wurde
Five9 bietet derzeit im Rahmen dieser Richtlinie zur Offenlegung von Sicherheitslücken keine finanziellen Entschädigungen an.
Koordinierte Offenlegung
Forscher sollten Sicherheitslücken erst dann öffentlich bekannt geben, wenn Five9 Folgendes getan hat:
- Abgeschlossene Sanierung, oder
- Schriftliche Zustimmung zur Offenlegung erteilt
Bitte arbeiten Sie mit uns zusammen, um die Offenlegung so zu koordinieren, dass die Sicherheit unserer Kunden und der breiteren Öffentlichkeit gewährleistet bleibt.
Richtlinien für autorisierte Tests
Bitte beachten Sie beim Testen von Five9-Systemen Folgendes:
- Maßnahmen vermeiden, die sich auf Kunden auswirken oder die Serviceverfügbarkeit beeinträchtigen könnten
- Automatisierte Scans mit hohem Datenaufkommen oder Denial-of-Service-Tests vermeiden
- Daten dürfen nicht verändert oder zerstört werden
- Sofort anhalten, wenn Kundendaten vorliegen
- Alle geltenden Gesetze und Vorschriften befolgen
Verschlüsselung (PGP-Schlüssel)
Wir bevorzugen verschlüsselte E-Mails. Hier können Sie unseren aktuellen PGP-öffentlichen Schlüssel herunterladen: