API-Dokumentation
Sicherheitslücken melden
Wie Sie eine Schwachstelle in Stonewake melden und was danach geschieht, auf einer Seite. Dies ist unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen; die unten beschriebene Datei security.txt verweist auf sie.
Umfang
- Erfasst: stonewake.ai (Unternehmensseite), app.stonewake.ai (Dashboard), api.stonewake.ai (API), docs.stonewake.ai (diese Dokumentation) und mcp.stonewake.ai (MCP-Endpunkt).
- Nicht erfasst: Arbeitsbereiche und Daten anderer Kunden, Denial-of-Service, Social Engineering, physische Angriffe und Dienste Dritter, die wir nicht betreiben.
Meldeweg
- Schreiben Sie an contact@stonewake.ai mit "Security" im Betreff, auf Deutsch oder Englisch.
- Geben Sie an, was zur Reproduktion nötig ist: Host und Pfad, die Anfrage und die beobachtete Wirkung. Senden Sie niemals aktive Schlüssel, Zugangsdaten oder Daten eines Arbeitsbereichs in einer Meldung mit.
Was Sie erwarten können
- Eingangsbestätigung innerhalb von drei Werktagen, danach eine erste Einschätzung mit einem voraussichtlichen Weg zur Behebung.
- Wir halten Sie auf dem Laufenden, bis das Problem behoben ist.
- Kein Bug-Bounty-Programm: Wir zahlen nicht für Meldungen.
Schutz für redliche Sicherheitsforschung
- Redliche Sicherheitsforschung innerhalb des oben genannten Umfangs ist gestattet, wenn sie beim Nachweis eines Problems stehen bleibt, keine fremden Daten liest, verändert oder löscht und den Dienst nicht beeinträchtigt. Gegen Forschende, die sich an diese Richtlinie halten, leiten wir keine rechtlichen Schritte ein, und wir bitten um eine angemessene Frist zur Behebung vor einer Veröffentlichung.
- Tests gegen die Daten anderer Kunden, Denial-of-Service und jede Verwendung gefundener Daten über das für eine Meldung Nötige hinaus liegen außerhalb dieses Schutzes. Die Gestattung gilt für unsere eigenen Dienste; Dritte, über deren Infrastruktur sie ausgeliefert werden, kann sie nicht binden.
security.txt
Die Unternehmensseite veröffentlicht die maßgebliche Datei /.well-known/security.txt (RFC 9116) mit der Kontaktadresse, einem Verweis auf diese Richtlinie und einem Ablaufdatum; das Dashboard und diese Dokumentation führen Kopien, die auf sie verweisen.
Weiterführend: Sicherheitsüberblick, API-Sicherheit.