Skip to main content
Bild
hero background VDP

Richtlinie zur Offenlegung von Sicherheitslücken bei Five9

Wir begrüßen die verantwortungsvolle Offenlegung von Sicherheitslücken, die Five9-Produkte, -Dienste und -Infrastruktur betreffen.

Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, melden Sie diese bitte an cybersecurity@five9.com. Wir prüfen jeden legitimen Bericht und arbeiten mit den Forschern an einer verantwortungsvollen Lösung.
 

Info-Symbol
Maschinenlesbare Sicherheitskontakte sind über RFC 9116 verfügbar:

https://www.five9.com/.well-known/security.txt

Häkchen-Symbol Im Geltungsbereich

Bitte melden Sie Sicherheitslücken, die sich auf die von Five9 betriebenen Assets auswirken, darunter:
 

  • Häkchen-Symbol Five9-eigene Domains und Subdomains
  • Häkchen-Symbol Cloud-Dienste und Infrastruktur von Five9
  • Häkchen-Symbol Öffentliche APIs und Entwicklerschnittstellen
  • Häkchen-Symbol Mobile Anwendungen (iOS und Android)
  • Häkchen-Symbol Kundenportale und administrative Schnittstellen
  • Häkchen-Symbol Weitere von Five9 betriebene, mit dem Internet verbundene Assets

Kreuzsymbol Außerhalb des Geltungsbereichs

Folgendes fällt grundsätzlich nicht in den Geltungsbereich:

  • Kreuzsymbol Drittanbieterdienste und Integrationen
  • Kreuzsymbol Social Engineering (z. B. Phishing, Vishing)
  • Kreuzsymbol Physische Angriffe und Zugang zu Einrichtungen
  • Kreuzsymbol Abfangen und Entschlüsseln von verschlüsseltem Datenverkehr
  • Kreuzsymbol Probleme mit der Ratenbegrenzung oder Drosselung
  • Kreuzsymbol Nur fehlende SPF-/DMARC-Einträge
  • Kreuzsymbol Self-XSS und andere geringfügige Probleme
  • Kreuzsymbol Clickjacking ohne Sicherheitsauswirkungen
  • Kreuzsymbol Versionsoffenlegung
  • Kreuzsymbol Best-Practice-Empfehlungen ohne Ausnutzbarkeit

So melden Sie einen Vorfall


Bitte melden Sie Sicherheitslücken per E-Mail an cybersecurity@five9.com. Wir bevorzugen verschlüsselte E-Mails mit unserem PGP-Schlüssel.

Bitte geben Sie möglichst viele der folgenden Details an:

  • Betroffenes Asset (URL, IP, Hostname)
  • Schwachstellenbeschreibung
  • Schritte zur Reproduktion
  • Machbarkeitsnachweis (PoC)
  • Auswirkungen und Schweregrad
  • Screenshots oder Logs
  • Zeitstempel
  • Quell-IP-Adresse (falls zutreffend)
  • Wurden Kundendaten abgerufen (J/N)
  • Sonstige relevante Informationen

Sollten Sie Fragen dazu haben, ob etwas in den Geltungsbereich fällt, senden Sie uns bitte vor dem Testen eine E-Mail.

Safe Harbor


Five9 engagiert sich für die Unterstützung verantwortungsvoller Sicherheitsforschung. In Übereinstimmung mit dieser Richtlinie:

  • Wir werden keine rechtlichen Schritte gegen Forscher einleiten, die im Rahmen dieser Richtlinie in gutem Glauben handeln
  • Bitte keine Aktionen durchführen, die die Verfügbarkeit des Dienstes beeinträchtigen oder andere Nutzer beeinträchtigen könnten
  • Priorisierung und Validierung gemeldeter Probleme
  • Nicht auf Kundendaten zugreifen, diese nicht ändern und nicht länger aufbewahren, als es zum Nachweis des Problems erforderlich ist
  • Das Testen unverzüglich einstellen und uns benachrichtigen, falls Sie auf Kundendaten stoßen

 

Verpflichtung des Sicherheitsteams von Five9


Wir nehmen jeden Bericht ernst. Wir sind bestrebt, Folgendes zu erreichen:

  • Berichte innerhalb von 3 Werktagen bestätigen
  • Bei Bedarf Statusaktualisierungen bereitstellen
  • Priorisierung und Validierung gemeldeter Probleme
  • Problembehebung basierend auf dem Risiko der validierten Probleme
  • Bei Bedarf die Offenlegung koordinieren
  • Forscher als Quelle angeben, sofern dies einvernehmlich vereinbart wurde

Five9 bietet derzeit im Rahmen dieser Richtlinie zur Offenlegung von Sicherheitslücken keine finanziellen Entschädigungen an.

Koordinierte Offenlegung


Forscher sollten Sicherheitslücken erst dann öffentlich bekannt geben, wenn Five9 Folgendes getan hat:

  • Abgeschlossene Sanierung, oder
  • Schriftliche Zustimmung zur Offenlegung erteilt

Bitte arbeiten Sie mit uns zusammen, um die Offenlegung so zu koordinieren, dass die Sicherheit unserer Kunden und der breiteren Öffentlichkeit gewährleistet bleibt.

 

Richtlinien für autorisierte Tests


Bitte beachten Sie beim Testen von Five9-Systemen Folgendes:

  • Maßnahmen vermeiden, die sich auf Kunden auswirken oder die Serviceverfügbarkeit beeinträchtigen könnten
  • Automatisierte Scans mit hohem Datenaufkommen oder Denial-of-Service-Tests vermeiden
  • Daten dürfen nicht verändert oder zerstört werden
  • Sofort anhalten, wenn Kundendaten vorliegen
  • Alle geltenden Gesetze und Vorschriften befolgen
Verschlüsselungssymbol

Verschlüsselung (PGP-Schlüssel)

Wir bevorzugen verschlüsselte E-Mails. Hier können Sie unseren aktuellen PGP-öffentlichen Schlüssel herunterladen:

https://www.five9.com/.well-known/publickey.txt

Info-Symbol

Fragen?

Für Sicherheitsberichte oder Richtlinienfragen:

cybersecurity@five9.com