Wie Sie eine Sicherheitslücke in unserer Infrastruktur oder unseren Diensten melden können und was als Nächstes passiert.
Wenn Sie der Ansicht sind, eine Sicherheitslücke entdeckt zu haben, die cryptoservers.io oder die zugrundeliegende Infrastruktur betrifft, melden Sie diese bitte über einen der folgenden Kanäle:
/.well-known/security.txt gemäß RFC 9116.Bitte melden Sie Sicherheitslücken nicht über öffentliche Kanäle (GitHub-Issues, Twitter, Mastodon, Support-Tickets), bevor wir die Möglichkeit hatten zu antworten.
cryptoservers.io und alle Subdomains.panel.cryptoservers.io)./.well-known/ und seine signierten Inhalte.Auszahlbar in USD (per Banküberweisung) oder in der Kryptowährung Ihrer Wahl (BTC, XMR, LTC, ETH, DASH, BCH, DOGE) zum Kassakurs am Tag der Zuerkennung.
| Schweregrad (CVSS v3.1) | Prämie | Beispiel |
|---|---|---|
| Kritisch (9,0 – 10,0) | 5.000 $ – 15.000 $ | Hypervisor-Escape, Panel-RCE, massenhafte PII-Exfiltration |
| Hoch (7,0 – 8,9) | 1.500 $ – 5.000 $ | Authentifizierte RCE, Privilegieneskalation im Panel, SSRF in das interne Netzwerk |
| Mittel (4,0 – 6,9) | 300 $ – 1.500 $ | Stored XSS im Panel, IDOR mit Offenlegung von Nicht-PII |
| Niedrig (0,1 – 3,9) | 50 $ – 300 $ | Open Redirect, fehlende Rate-Limiting ohne direkten Einfluss |
Doppelte Meldungen werden nach dem Grundsatz der ersten gültigen Einreichung prämiert. Die bisher höchste von uns gezahlte Prämie beträgt 12.000 $ (2025-09-11, Hypervisor-Live-Migration-TOCTOU). Alle gültigen Forscher werden auf Wunsch in der Hall of Fame aufgeführt.
Forschung, die im Rahmen und im Sinne dieser Richtlinie durchgeführt wird, gilt nach dem Recht von Saint Kitts und dem Recht unserer Betriebsjurisdiktionen nicht als unbefugter Zugriff, und wir werden keine zivilrechtlichen oder strafrechtlichen Schritte gegen gutgläubig handelnde Forscher einleiten. Konkret:
Wenn Sie versehentlich — in guter Absicht — den Geltungsbereich verlassen, kontaktieren Sie uns unverzüglich, und wir werden es gemeinsam klären.