[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"wshell-main":3,"wmenu-app-footer-center-de":14,"wmenu-app-footer-bottom-de":30,"wmenu-app-header-de":41,"wpage-terms-bug-bounty-de":107,"wlayout-policy-de":907,"wmenu-menu-policy-layout-de":933},{"key":4,"locale":5,"regions":6},"main","de",{"header":7,"footer":11},{"component":8,"showLang":9,"widgets":10},"HeaderMain",null,[],{"component":12,"showLang":9,"widgets":13},"FooterFull",[],{"id":15,"locale":5,"items":16},"app-footer-center",[17],{"label":18,"url":9,"target":9,"kind":19,"children":20,"dropdownBlocks":9,"rule":9},"Produkte","group",[21,26],{"label":22,"url":23,"target":9,"kind":24,"children":25,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Debit Karte","\u002Fde\u002Fvirtual-debit-card\u002F","link",[],{"label":27,"url":28,"target":9,"kind":24,"children":29,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Kreditkarte für Facebook-Werbeanzeigen","\u002Fde\u002Fvcc-for-facebook-ads\u002F",[],{"id":31,"locale":5,"items":32},"app-footer-bottom",[33,37],{"label":34,"url":35,"target":9,"kind":24,"children":36,"dropdownBlocks":9,"rule":9,"condition":9},"Datenschutzerklärung","\u002Fde\u002Fprivacy-policy\u002F",[],{"label":38,"url":39,"target":9,"kind":24,"children":40,"dropdownBlocks":9,"rule":9,"condition":9},"Partnerprogramm","\u002Fde\u002Faffiliates\u002F",[],{"id":42,"locale":5,"items":43},"app-header",[44,63,84,103],{"label":45,"url":9,"target":9,"kind":19,"children":46,"dropdownBlocks":9,"rule":9},"Persönliches",[47,51,55,59],{"label":48,"url":49,"target":9,"kind":24,"children":50,"dropdownBlocks":9,"rule":9,"condition":9},"Omni-Karte","\u002Fde\u002Fomni-card\u002F",[],{"label":52,"url":53,"target":9,"kind":24,"children":54,"dropdownBlocks":9,"rule":9,"condition":9},"VCC für PayPal","\u002Fde\u002Fvcc-for-paypal\u002F",[],{"label":56,"url":57,"target":9,"kind":24,"children":58,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Karte für ChatGPT","\u002Fde\u002Fvirtuelle-karte-fur-chatgpt\u002F",[],{"label":60,"url":61,"target":9,"kind":24,"children":62,"dropdownBlocks":9,"rule":9,"condition":9},"VCC für Amazon","\u002Fde\u002Fvcc-for-amazon\u002F",[],{"label":64,"url":9,"target":9,"kind":19,"children":65,"dropdownBlocks":9,"rule":9},"Wirtschaft",[66,68,72,76,80],{"label":27,"url":28,"target":9,"kind":24,"children":67,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":69,"url":70,"target":9,"kind":24,"children":71,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Kreditkarte für Bing Werbung Konto","\u002Fde\u002Fvcc-for-bing-ads\u002F",[],{"label":73,"url":74,"target":9,"kind":24,"children":75,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Kreditkarte für effiziente Twitter-Werbung: 0 % Gebühr & 3 % Cashback","\u002Fde\u002Ftwitter-ads-vcc\u002F",[],{"label":77,"url":78,"target":9,"kind":24,"children":79,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Kreditkarten für Google Werbung","\u002Fde\u002Fvcc-for-google-ads\u002F",[],{"label":81,"url":82,"target":9,"kind":24,"children":83,"dropdownBlocks":9,"rule":9,"condition":9},"Virtuelle Karten für Werbezwecke: 3% Cashback und keine Ablehnungsgebühren bei Google, Facebook, Bing und Twitter","\u002Fde\u002Fvirtual-cards-for-ads\u002F",[],{"label":85,"url":9,"target":9,"kind":19,"children":86,"dropdownBlocks":9,"rule":9},"Über",[87,91,93,97,99],{"label":88,"url":89,"target":9,"kind":24,"children":90,"dropdownBlocks":9,"rule":9,"condition":9},"Cookie-Richtlinie","\u002Fde\u002Fcookie-policy\u002F",[],{"label":34,"url":35,"target":9,"kind":24,"children":92,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":94,"url":95,"target":9,"kind":24,"children":96,"dropdownBlocks":9,"rule":9,"condition":9},"Bestimmte Länder","\u002Fde\u002Fcertain-countries\u002F",[],{"label":38,"url":39,"target":9,"kind":24,"children":98,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":100,"url":101,"target":9,"kind":24,"children":102,"dropdownBlocks":9,"rule":9,"condition":9},"Käferkopfgeld","\u002Fde\u002Fterms-bug-bounty\u002F",[],{"label":104,"url":105,"target":9,"kind":24,"children":106,"dropdownBlocks":9,"rule":9,"condition":9},"Häufig gestellte Fragen","\u002Fde\u002Fquestions\u002F",[],{"kind":108,"page":109},"page",{"id":110,"slug":111,"layout":112,"shell":4,"locale":5,"title":100,"body":9,"blocks":113,"blocksMeta":9,"seo":893,"meta":902},"e13f87e0-384a-4378-9106-82df5770190e","terms-bug-bounty","policy",[114],{"type":115,"id":116,"props":117},"block_richtext","block_1779382806581_93a8a",{"content":118},{"type":119,"content":120},"doc",[121,127,131,135,139,143,189,193,255,259,263,277,281,285,289,293,297,301,333,337,341,345,551,555,559,563,567,571,597,601,663,667,671,675,679,683,727,731,735,779,783,787,791,795,799,803,807,811,815,819,823,827,831,835,839,843,863,867],{"type":122,"content":123},"paragraph",[124],{"type":125,"text":126},"text","LinkPay.io Begriffe des Bug-Bounty-Programms",{"type":122,"content":128},[129],{"type":125,"text":130},"Der Umfang des Bug-Bounty-Programms von LinkPay.io konzentriert sich darauf, die Daten unserer Nutzer und Unternehmensvermögen zu sichern. Daher besteht unser Ansatz darin, jeden einzelnen Bericht anhand der spezifischen Sicherheitsauswirkungen für Nutzer zu bewerten. Angelegenheiten, die keine informationssicherheitsbezogenen Auswirkungen haben, werden geschlossen. Im Folgenden beschreiben wir die verschiedenen Kategorien der Sicherheitsauswirkungen, die im Anwendungsbereich fallen, Beispiele für zulässige Schwachstellentypen und Bereiche, die potenziell bedeutende Sicherheitsauswirkungen haben könnten.",{"type":122,"content":132},[133],{"type":125,"text":134},"Indem Sie einen Bericht einreichen oder uns anderweitig eine Schwachstelle offenlegen (also eine \"Einreichung\"), geben Sie an, dass Sie die auf dieser Seite festgelegten Regeln (\"Programmbedingungen\") gelesen und zustimmen, sie einzuhalten.",{"type":122,"content":136},[137],{"type":125,"text":138},"Grundregeln",{"type":122,"content":140},[141],{"type":125,"text":142},"Tun:",{"type":144,"content":145},"bulletList",[146,153,159,165,171,177,183],{"type":147,"content":148},"listItem",[149],{"type":122,"content":150},[151],{"type":125,"text":152},"Halten Sie sich an diese Programmbedingungen. ",{"type":147,"content":154},[155],{"type":122,"content":156},[157],{"type":125,"text":158},"Seien Sie geduldig und bemühen Sie sich in gutem Glauben, alle Fragen zu Ihrer Einsendung zu klären.",{"type":147,"content":160},[161],{"type":122,"content":162},[163],{"type":125,"text":164},"Seien Sie respektvoll, wenn Sie mit unserem Team interagieren, und unser Team wird das ebenfalls tun.",{"type":147,"content":166},[167],{"type":122,"content":168},[169],{"type":125,"text":170},"Führe Tests nur mit Konten durch, die deine eigenen persönlichen oder Testkonten sind. Standardmäßig erwarten wir, dass Ihr Bericht eindeutig Ihre @wearehackerone.com-E-Mail-Adresse angibt.",{"type":147,"content":172},[173],{"type":122,"content":174},[175],{"type":125,"text":176},"Seien Sie beim Testen vorsichtig, um negative Auswirkungen auf Daten oder Dienste zu vermeiden.",{"type":147,"content":178},[179],{"type":122,"content":180},[181],{"type":125,"text":182},"Respektieren Sie die Privatsphäre und bemühen Sie sich in gutem Glauben, LinkPay.io oder persönliche Daten nicht zu ändern oder zu vernichten.",{"type":147,"content":184},[185],{"type":122,"content":186},[187],{"type":125,"text":188},"Hören Sie auf, wenn Sie unsicher sind, ob Ihr Testfall durch das Testen einer Schwachstelle zerstörerische Daten- oder Systemschäden verursachen könnte; Melden Sie Ihren ersten Befund und fordern Sie eine Genehmigung für die Fortsetzung der Tests an.",{"type":122,"content":190},[191],{"type":125,"text":192},"NICHT:",{"type":144,"content":194},[195,201,207,213,219,225,231,237,243,249],{"type":147,"content":196},[197],{"type":122,"content":198},[199],{"type":125,"text":200},"Lassen Sie kein System in einem verletzlicheren Zustand zurück, als Sie es vorgefunden haben.",{"type":147,"content":202},[203],{"type":122,"content":204},[205],{"type":125,"text":206},"Verwenden oder interagieren Sie nicht mit Konten, die Sie nicht besitzen.",{"type":147,"content":208},[209],{"type":122,"content":210},[211],{"type":125,"text":212},"Nutzen Sie keine Zugangsdaten mit Brute-Force oder raten Sie diese durch, um Zugriff auf Systeme oder Konten zu erhalten.",{"type":147,"content":214},[215],{"type":122,"content":216},[217],{"type":125,"text":218},"Ändern Sie keine Passwörter eines Kontos, das nicht Ihres ist oder für das Sie keine ausdrückliche Erlaubnis haben. Wenn Sie jemals aufgefordert werden, das Passwort eines Kontos zu ändern, das Sie selbst nicht registriert haben, oder eines Kontos, das Ihnen nicht gegeben wurde, stoppen Sie und melden Sie das Ergebnis sofort.",{"type":147,"content":220},[221],{"type":122,"content":222},[223],{"type":125,"text":224},"Führen Sie keine Denial-of-Service-(DoS)-Angriffe oder verwandte Tests durch, die zu Verfügbarkeitsunterbrechungen oder einer Verschlechterung unserer Dienste führen könnten.",{"type":147,"content":226},[227],{"type":122,"content":228},[229],{"type":125,"text":230},"Veröffentlichen Sie keine Schwachstellen-Einreichung ohne unsere ausdrückliche Überprüfung und Zustimmung.",{"type":147,"content":232},[233],{"type":122,"content":234},[235],{"type":125,"text":236},"Betreiben Sie keine Form von sozialer Manipulation LinkPay.io Mitarbeiter, Kunden oder Partner.",{"type":147,"content":238},[239],{"type":122,"content":240},[241],{"type":125,"text":242},"Engagieren Sie sich während Ihrer Tests nicht mit bestimmten LinkPay.io Mitarbeitern, Kunden oder Partnern.",{"type":147,"content":244},[245],{"type":122,"content":246},[247],{"type":125,"text":248},"Greifen Sie nicht auf persönliche oder geschäftliche Informationen zu, extrahieren oder laden Sie diese nicht über das hinaus, was für Ihre Proof-of-Concept-Zwecke minimal notwendig ist.",{"type":147,"content":250},[251],{"type":122,"content":252},[253],{"type":125,"text":254},"Tun Sie nichts, was zur Zerstörung LinkPay.io Daten oder Systeme führen könnte.",{"type":122,"content":256},[257],{"type":125,"text":258},"Offenlegungen in gutem Glauben und sicherer Hafen ",{"type":122,"content":260},[261],{"type":125,"text":262},"Sie müssen in gutem Glauben handeln, wenn Sie Schwachstellen untersuchen und uns melden. In gutem Glauben zu handeln bedeutet, dass Sie: ",{"type":144,"content":264},[265,271],{"type":147,"content":266},[267],{"type":122,"content":268},[269],{"type":125,"text":270},"Befolgen Sie die in dieser Richtlinie festgelegten Regeln: Dazu gehören die Programmbedingungen, LinkPay.io Nutzungsbedingungen sowie alle Bedingungen für die In-Scope-Domains von LinkPay.io. Sollten es Widersprüche zwischen diesen Programmbedingungen und anderen Bedingungen von LinkPay.io geben, gelten diese Programmbedingungen.",{"type":147,"content":272},[273],{"type":122,"content":274},[275],{"type":125,"text":276},"Respektieren Sie die Privatsphäre unserer Nutzer: Sie sollten nur mit LinkPay.io Konten interagieren, die Sie besitzen, oder mit ausdrücklicher Erlaubnis des Kontoinhabers. Ziel des Programms ist es, Schwachstellen in unseren Produkten und Dienstleistungen zu finden. Wenn Sie während Ihrer Recherche auf Nutzerinformationen stoßen: o Stoppen Sie an dem Punkt Ihres Tests, an dem Sie einen ausreichenden Proof of Concept für Einreichungszwecke haben. Darüber hinaus ergriffene Maßnahmen sind nicht autorisiert. o Melden Sie die Einreichung mit einem vollständigen Proof of Concept sofort unserem Sicherheitsteam, damit wir ermitteln können.",{"type":122,"content":278},[279],{"type":125,"text":280},"o Halten Sie Benutzerinformationen vertraulich; Speichern, kopieren, speichern, übertragen, offenlegen oder anderweitig keine Informationen speichern.",{"type":122,"content":282},[283],{"type":125,"text":284},"o Arbeiten Sie mit uns zusammen, falls wir weitere Anfragen haben.",{"type":122,"content":286},[287],{"type":125,"text":288},"Erpressung: Sie sollten niemals illegal oder in böser Absicht das Vorhandensein einer Schwachstelle oder den Zugang zu sensiblen oder vertraulichen Informationen ausnutzen, etwa durch Erpressungsforderungen oder Lösegeldforderungen. Wenn Sie eine Schwachstelle finden, melden Sie sie uns ohne Bedingungen.",{"type":122,"content":290},[291],{"type":125,"text":292},"Testen Sie vorsichtig: Sie sollten ein System oder Nutzer niemals in einem verletzlicheren Zustand zurücklassen als zu dem Zeitpunkt, als Sie sie gefunden haben. Das bedeutet, dass Sie keine Test- oder verwandten Aktivitäten durchführen sollten, die Informationen in unseren Systemen verschlechtern, beschädigen oder zerstören oder unsere Nutzer beeinträchtigen könnten, wie etwa Denial-of-Service, Social Engineering oder Spam. Wenn Sie sich in gutem Glauben bemüht haben, diese Programmbedingungen einzuhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten oder empfehlen, und wenn eine dritte Partei rechtliche Schritte einleitet, werden wir bekannt machen, dass Ihre Aktivitäten im Rahmen des Bug Bounty Program durchgeführt wurden. Das Versäumnis, in gutem Glauben zu handeln, führt zur sofortigen Disqualifikation aus dem Bug Bounty Program und zur Nichtberechtigung, jeglichen Vorteil des Bug Bounty Program zu erhalten. Wenn Sie während der Recherche zu einer Schwachstelle unsicher sind, ob Sie weitermachen sollten, wenden Sie sich sofort an unser Sicherheitsteam.",{"type":122,"content":294},[295],{"type":125,"text":296},"Teilnahmeberechtigung",{"type":122,"content":298},[299],{"type":125,"text":300},"Um an unserem Bug Bounty Programm teilzunehmen, müssen Sie:",{"type":144,"content":302},[303,309,315,321,327],{"type":147,"content":304},[305],{"type":122,"content":306},[307],{"type":125,"text":308},"Sei mindestens 18 Jahre alt, wenn du mit einem LinkPay.io-Konto testest.",{"type":147,"content":310},[311],{"type":122,"content":312},[313],{"type":125,"text":314},"Nicht von LinkPay.io oder einem seiner Tochtergesellschaften oder einem unmittelbaren Familienmitglied einer von LinkPay.io oder einer Tochtergesellschaft angestellten Person angestellt sein.",{"type":147,"content":316},[317],{"type":122,"content":318},[319],{"type":125,"text":320},"Kein Einwohner eines Landes zu sein oder Einreichungen aus einem Land zu machen, gegen das die Vereinigten Staaten Exportsanktionen oder andere Handelsbeschränkungen verhängt haben.",{"type":147,"content":322},[323],{"type":122,"content":324},[325],{"type":125,"text":326},"Verstoße nicht gegen nationale, staatliche oder lokale Gesetze oder Vorschriften in Bezug auf Aktivitäten, die direkt oder indirekt mit dem Bug Bounty Program zusammenhängen.",{"type":147,"content":328},[329],{"type":122,"content":330},[331],{"type":125,"text":332},"Du solltest keine doppelten HackerOne-Konten verwenden.",{"type":122,"content":334},[335],{"type":125,"text":336},"Wenn (i) Sie die oben genannten Anspruchsvoraussetzungen nicht erfüllen; (ii) Sie gegen eine dieser Programmbedingungen oder andere Vereinbarungen mit LinkPay.io oder deren Partnern verstoßen; oder (iii) wir feststellen, dass Ihre Teilnahme am Bug Bounty Program uns negativ beeinflussen könnte, unsere Partner oder unsere Nutzer, Mitarbeiter oder Agenten, können wir Sie nach eigenem Ermessen aus dem Bug Bounty Programm entfernen und Sie von jeglichen Vorteilen des Bug Bounty Program disqualifizieren.",{"type":122,"content":338},[339],{"type":125,"text":340},"Außerhalb des Umfangs ",{"type":122,"content":342},[343],{"type":125,"text":344},"Bestimmte Schwachstellen gelten als außerhalb des Anwendungsbereichs des Bug Bounty Programms. Diese außerhalb des Umfangs liegenden Schwachstellen umfassen, sind aber nicht beschränkt auf:",{"type":144,"content":346},[347,353,359,365,371,377,383,389,395,401,407,413,419,425,431,437,443,449,455,461,467,473,479,485,491,497,503,509,515,521,527,533,539,545],{"type":147,"content":348},[349],{"type":122,"content":350},[351],{"type":125,"text":352},"Schwachstellen, die keine Produkt- oder Codefehler betreffen, sondern ausschließlich auf den Besitz gestohlener oder kompromittierter Zugangsdaten oder auf Authentifizierung basieren, die durch ATO oder Credential Stuffing sowie durch Aufzählung mit vordefinierten und bekannten UUID-Listen erlangt wurden.",{"type":147,"content":354},[355],{"type":122,"content":356},[357],{"type":125,"text":358},"Schwachstellen, die von Phishing in einer DNS-Domain abhängen, die sich nicht in einer unserer primären Service-Domänen befindet.",{"type":147,"content":360},[361],{"type":122,"content":362},[363],{"type":125,"text":364},"Die meisten Schwachstellen, die auf einem Laufzeitkontext innerhalb einer Sandbox-, Labor-, Staging-, Test- oder Nicht-Produktionsumgebung basieren.",{"type":147,"content":366},[367],{"type":122,"content":368},[369],{"type":125,"text":370},"Schwachstellen im Zusammenhang mit gestohlenen oder kompromittierten Zugangsdaten.",{"type":147,"content":372},[373],{"type":122,"content":374},[375],{"type":125,"text":376},"Offene Umleitung führt zu geringen Sicherheitsauswirkungen. Falls Sie mit anderen Schwachstellen ketten können (z. B. Token-Stehlen, SSRF usw.), lassen Sie es uns bitte wissen.",{"type":147,"content":378},[379],{"type":122,"content":380},[381],{"type":125,"text":382},"Credential-Stuffing oder physischer Zugriff auf ein Gerät.",{"type":147,"content":384},[385],{"type":122,"content":386},[387],{"type":125,"text":388},"Alle Schwachstellen, die eine erhebliche und unwahrscheinliche Interaktion des Opfers erfordern, wie das Deaktivieren von Browsersteuerungen.",{"type":147,"content":390},[391],{"type":122,"content":392},[393],{"type":125,"text":394},"Man-in-the-Middle-Angriffe außer bei mobilen Anwendungen.",{"type":147,"content":396},[397],{"type":122,"content":398},[399],{"type":125,"text":400},"Kontenaufzählung mit einer vordefinierten und bekannten Liste von UUIDs.",{"type":147,"content":402},[403],{"type":122,"content":404},[405],{"type":125,"text":406},"Einladungs-\u002FPromocode-Enumeration.",{"type":147,"content":408},[409],{"type":122,"content":410},[411],{"type":125,"text":412},"Möglichkeit, Push-Benachrichtigungen\u002FSMS\u002FE-Mails zu senden, ohne Inhalte ändern zu können.",{"type":147,"content":414},[415],{"type":122,"content":416},[417],{"type":125,"text":418},"Informationsoffenlegungen im Zusammenhang mit der Existenz von Konten: Kontoorakel, die Möglichkeit, eine Telefonnummer, E-Mail, UUID einzureichen und eine Nachricht zurückzuerhalten, die auf die Existenz eines Kontos hinweist.",{"type":147,"content":420},[421],{"type":122,"content":422},[423],{"type":125,"text":424},"Berichte gegen LinkPay.io Dienste, die behaupten, dass eine bestimmte Softwarekomponente eine bestimmte Version hat und ohne begleitenden Proof-of-Concept verwundbar ist.",{"type":147,"content":426},[427],{"type":122,"content":428},[429],{"type":125,"text":430},"Schwachstellen betreffen nur Nutzer mit veralteten, nicht gepatchten oder nicht unterstützten Browsern, mobilen Anwendungen, mobilen Betriebssystemen und Endpunkt-Client-Software, einschließlich der derzeit verfügbaren Versionen unserer Anwendungen in den App Stores.",{"type":147,"content":432},[433],{"type":122,"content":434},[435],{"type":125,"text":436},"Stack-Traces, Pfadoffenlegung und Verzeichnislisten.",{"type":147,"content":438},[439],{"type":122,"content":440},[441],{"type":125,"text":442},"CSV-Injektionsschwachstellen.",{"type":147,"content":444},[445],{"type":122,"content":446},[447],{"type":125,"text":448},"Best Practices Bedenken ohne nachweisbare Informationssicherheitsprobleme und Proof-of-Concept.",{"type":147,"content":450},[451],{"type":122,"content":452},[453],{"type":125,"text":454},"Fähigkeit, Social-Media-Seiten (Twitter, Facebook, LinkedIn usw.) zu übernehmen. • Vernachlässigbare Sicherheitsschwere.",{"type":147,"content":456},[457],{"type":122,"content":458},[459],{"type":125,"text":460},"Spekulative Berichte über theoretische Schäden – bitte liefern Sie immer einen Proof-of-Concept.",{"type":147,"content":462},[463],{"type":122,"content":464},[465],{"type":125,"text":466},"Schwachstellen, die nicht genutzt werden können, um andere Nutzer oder LinkPay.io auszunutzen (z. B. Self-XSS oder JavaScript in die Browserkonsole einfügen).",{"type":147,"content":468},[469],{"type":122,"content":470},[471],{"type":125,"text":472},"Schwachstellen, wie sie durch automatisierte Scan- und\u002Foder Aufzählungstools gemeldet werden, ohne zusätzliche Analyse, Validierung oder Begründung darüber, wie solche Einreichungen nachweisbare Auswirkungen und Schwachstellen auf die Informationssicherung haben.",{"type":147,"content":474},[475],{"type":122,"content":476},[477],{"type":125,"text":478},"Verteilte oder Denial-of-Service-Angriffe (DDoS\u002FDoS) und\u002Foder Berichte über Rate-limiting-Probleme.",{"type":147,"content":480},[481],{"type":122,"content":482},[483],{"type":125,"text":484},"Content-Injection- oder Content-Spoofing-Probleme.",{"type":147,"content":486},[487],{"type":122,"content":488},[489],{"type":125,"text":490},"Standortübergreifende Anforderungsfälschung (CSRF) mit minimalen Sicherheitsimplikationen oder fehlenden Informationssicherheitsproblemen (z. B. Loginout-CSRF usw.).",{"type":147,"content":492},[493],{"type":122,"content":494},[495],{"type":125,"text":496},"Fehlende Cookie-Flags bei Nicht-Authentifizierungscookies.",{"type":147,"content":498},[499],{"type":122,"content":500},[501],{"type":125,"text":502},"Einreichungen, die physischen Zugriff auf den Computer\u002FGerät eines Opfers erfordern, um erfolgreich auszunutzen.",{"type":147,"content":504},[505],{"type":122,"content":506},[507],{"type":125,"text":508},"SSL\u002FTLS-Protokollscans melden angeblich verwundbare Protokollversionen oder Handshakes.",{"type":147,"content":510},[511],{"type":122,"content":512},[513],{"type":125,"text":514},"Probleme mit dem Banner-Greifen (herausfinden, welchen Webserver wir nutzen usw.).  ",{"type":147,"content":516},[517],{"type":122,"content":518},[519],{"type":125,"text":520},"Offene Ports oder Dienste ohne begleitenden Proof-of-Concept, der eine Schwachstelle oder echte Informationssicherheitsprobleme aufzeigt.",{"type":147,"content":522},[523],{"type":122,"content":524},[525],{"type":125,"text":526},"Physische oder soziale Manipulationsversuche (dazu gehören Phishing-Angriffe gegen LinkPay.io Mitarbeiter).",{"type":147,"content":528},[529],{"type":122,"content":530},[531],{"type":125,"text":532},"Offengelegte Login-Panels ohne einen begleitenden Proof-of-Concept, der eine Schwachstelle oder einen Ausnutzungspfad zeigt.",{"type":147,"content":534},[535],{"type":122,"content":536},[537],{"type":125,"text":538},"Hängende IPs.",{"type":147,"content":540},[541],{"type":122,"content":542},[543],{"type":125,"text":544},"Subdomain-Übernahmen – bitte zeigen Sie, dass Sie die Seite übernehmen können, indem Sie eine nicht beleidigende Nachricht hinterlassen, wie z. B. Ihren Benutzernamen.",{"type":147,"content":546},[547],{"type":122,"content":548},[549],{"type":125,"text":550},"Berichte über Produkte, Dienstleistungen oder Anwendungen von Drittanbietern, die nicht LinkPay.io gehören.",{"type":122,"content":552},[553],{"type":125,"text":554},"Konto- und Finanzbetrug ",{"type":122,"content":556},[557],{"type":125,"text":558},"Bestimmte Arten von Kontobetrug liegen im Anwendungsbereich, sofern ein Teil der Angriffskette darauf beruht, die durch technische Produkt- und Dienstleistungslücken verursachte Workflow-Logik auszunutzen, verbunden mit zusätzlichen operativen Sicherheitslücken für einen hybriden End-to-End-Exploit. Schwachstellen, die mit Betrug verbunden sind, werden von Fall zu Fall geprüft und müssen als mit einer technischen Produktschwachstelle zusammenhängen, um als im Anwendungsbereich betrachtet zu werden. Betrug, der nichts mit Produktsicherheitsproblemen zu tun hat, wird vom Bug-Bounty-Programm nicht behandelt und sollte fraud@linkpay.io gemeldet werden.",{"type":122,"content":560},[561],{"type":125,"text":562},"Berechnung der Sicherheitsauswirkung ",{"type":122,"content":564},[565],{"type":125,"text":566},"Das Verständnis der Sicherheitsauswirkungen eines bestimmten Berichts ist entscheidend, um die Schwere und das potenzielle Ausnutzungsrisiko einzuschätzen. Im Folgenden finden Sie einige Kategorien, die Sie bei der Bewertung der Sicherheitsauswirkungen berücksichtigen sollten:",{"type":122,"content":568},[569],{"type":125,"text":570},"Multiplizierende Faktoren: ",{"type":144,"content":572},[573,579,585,591],{"type":147,"content":574},[575],{"type":122,"content":576},[577],{"type":125,"text":578},"Sensibilität der offengelegten Nutzerdaten: Wenn eine Schwachstelle Nutzerdaten offenlegt, beeinflusst die Sensibilität der Art der offengelegten Informationen die Sicherheitsauswirkungen.",{"type":147,"content":580},[581],{"type":122,"content":582},[583],{"type":125,"text":584},"Ausmaß der Exposition: Verständnis des Ausmaßes der Exposition und wie viele potenzielle Opfer es gibt, wenn die Verwundbarkeit ausgenutzt wird.",{"type":147,"content":586},[587],{"type":122,"content":588},[589],{"type":125,"text":590},"Schwere gefälschter Aktionen: Die Schwere der Handlungen, die ein Angreifer im Namen des Nutzers fälschen kann, wie z. B. das Ändern von Zahlungsinformationen oder Kontoeinstellungen.",{"type":147,"content":592},[593],{"type":122,"content":594},[595],{"type":125,"text":596},"Kommunikation von LinkPay.io Fälschen: Fähigkeit, Kommunikation, die scheinbar von LinkPay.io stammt, an ein Opfer zu senden, wie z. B. In-App-Benachrichtigungen.",{"type":122,"content":598},[599],{"type":125,"text":600},"Mildernde Faktoren: ",{"type":144,"content":602},[603,609,615,621,627,633,639,645,651,657],{"type":147,"content":604},[605],{"type":122,"content":606},[607],{"type":125,"text":608},"Erfordert Benutzerinteraktion: Exploits, die eine Nutzerinteraktion erfordern, um erfolgreich zu sein.",{"type":147,"content":610},[611],{"type":122,"content":612},[613],{"type":125,"text":614},"Eherechtliche Beziehung: Fälle, die eine rechtliche Beziehung oder ausdrückliche Erlaubnis des Opfers betreffen.",{"type":147,"content":616},[617],{"type":122,"content":618},[619],{"type":125,"text":620},"Erfordert Brute-Forcing: Exploits, die Brute-Forcing von Werten erfordern, wobei die Schwierigkeit vom Werttyp abhängt.",{"type":147,"content":622},[623],{"type":122,"content":624},[625],{"type":125,"text":626},"Vorhandensein von Rate-Limiting: Rate Limiting, die großflächige Ausbeutung behindert.",{"type":147,"content":628},[629],{"type":122,"content":630},[631],{"type":125,"text":632},"Physischer Zugriff: Exploits, die physischen Zugriff auf ein Gerät erfordern.",{"type":147,"content":634},[635],{"type":122,"content":636},[637],{"type":125,"text":638},"Für das Opfer bemerkbar: Exploits, die für das Opfer sofort auffallen, wie Passwortänderungen.",{"type":147,"content":640},[641],{"type":122,"content":642},[643],{"type":125,"text":644},"Konto in Rückstände oder Gesperrt: Exploits, die dazu führen, dass das Konto des Angreifers gesperrt oder im Rückstand ist.",{"type":147,"content":646},[647],{"type":122,"content":648},[649],{"type":125,"text":650},"Social Engineering: Exploits, die Social Engineering erfordern, um erfolgreich zu sein.",{"type":147,"content":652},[653],{"type":122,"content":654},[655],{"type":125,"text":656},"Erfordert privilegierte Netzwerkposition: Exploits, die eine privilegierte Netzwerkposition erfordern (z. B. MITM-Angriffe).",{"type":147,"content":658},[659],{"type":122,"content":660},[661],{"type":125,"text":662},"Erfordert mehrere Konten: Exploits, die die Möglichkeit erfordern, mehrere Konten zu erstellen.",{"type":122,"content":664},[665],{"type":125,"text":666},"Vertraulichkeit",{"type":122,"content":668},[669],{"type":125,"text":670},"Alle Informationen, die Sie über uns, unsere Partner oder unsere Nutzer, Mitarbeiter oder Agenten im Zusammenhang mit dem Bug Bounty Program (\"Vertrauliche Informationen\") erhalten oder sammeln, müssen vertraulich behandelt und nur im Zusammenhang mit dem Bug Bounty Program verwendet werden. Sie dürfen solche vertraulichen Informationen, einschließlich ohne Ausnahme keine Informationen zu Ihrer Einreichung verwenden, offenlegen oder verbreiten, ohne unsere vorherige schriftliche Zustimmung. Sie müssen eine schriftliche Zustimmung einholen, indem Sie eine Offenlegungsanfrage über die HackerOne-Plattform stellen.",{"type":122,"content":672},[673],{"type":125,"text":674},"Berichtsqualität ",{"type":122,"content":676},[677],{"type":125,"text":678},"Hochwertige Einreichungen ermöglichen es unserem Team, das Problem besser zu verstehen und die entsprechenden Teams einzubinden, um es zu beheben. Die besten Berichte liefern genügend umsetzbare Informationen, um das Problem zu überprüfen und zu validieren, ohne dass Nachfragen erforderlich sind.",{"type":122,"content":680},[681],{"type":125,"text":682},"Richtlinien für einen hochwertigen Bericht: ",{"type":144,"content":684},[685,691,697,703,709,715,721],{"type":147,"content":686},[687],{"type":122,"content":688},[689],{"type":125,"text":690},"Überprüfen Sie die Umfangsseite, bevor Sie mit dem Schreiben Ihres Berichts beginnen, um sicherzustellen, dass das von Ihnen gemeldete Problem im Rahmen des Programms liegt.",{"type":147,"content":692},[693],{"type":122,"content":694},[695],{"type":125,"text":696},"Geben Sie unserem Team klare Details zur Reproduktion des Problems bereit, einschließlich Screenshots, wo anwendbar.",{"type":147,"content":698},[699],{"type":122,"content":700},[701],{"type":125,"text":702},"Fügen Sie Ihr Verständnis der Sicherheitsauswirkungen der Ausgabe hinzu.",{"type":147,"content":704},[705],{"type":122,"content":706},[707],{"type":125,"text":708},"Video-Proof-of-Concepts (PoCs) werden nur mit einem fertigen Bericht berücksichtigt. Eigenständige Video-Proof-of-Concepts werden automatisch geschlossen.",{"type":147,"content":710},[711],{"type":122,"content":712},[713],{"type":125,"text":714},"Eine Schwachstelle muss verifizierbar und reproduzierbar sein, um im Umfang berücksichtigt zu werden.",{"type":147,"content":716},[717],{"type":122,"content":718},[719],{"type":125,"text":720},"Alle Berichte müssen Sicherheitsauswirkungen nachweisen, um für eine Kopfgeldbelohnung berücksichtigt zu werden.",{"type":147,"content":722},[723],{"type":122,"content":724},[725],{"type":125,"text":726},"Bekannte Schwachstellen oder Einreichungen, die auf dieselbe Ursache zurückführen, werden als doppeltes Ergebnis klassifiziert.",{"type":122,"content":728},[729],{"type":125,"text":730},"Berichtsaussagen ",{"type":122,"content":732},[733],{"type":125,"text":734},"Wir bemühen uns, bei der Art und Weise, wie wir Berichte abschließen, konsequent zu sein. Nachfolgend finden Sie die Details für jeden Bundesstaat:",{"type":144,"content":736},[737,743,749,755,761,767,773],{"type":147,"content":738},[739],{"type":122,"content":740},[741],{"type":125,"text":742},"Spam: Ein Bericht ohne nützliche Informationen.",{"type":147,"content":744},[745],{"type":122,"content":746},[747],{"type":125,"text":748},"Benötigt weitere Informationen: Nicht genug umsetzbare Informationen im Bericht zur Triage.",{"type":147,"content":750},[751],{"type":122,"content":752},[753],{"type":125,"text":754},"Nicht anwendbar: Keine reproduzierbare Sicherheitslücke oder explizit außerhalb des Anwendungsbereichs unserer Richtlinien.",{"type":147,"content":756},[757],{"type":122,"content":758},[759],{"type":125,"text":760},"Duplikat: Eine Schwachstelle, die zuvor entweder intern oder über HackerOne entdeckt wurde.",{"type":147,"content":762},[763],{"type":122,"content":764},[765],{"type":125,"text":766},"Informativ: Ein reproduzierbares Problem mit vernachlässigbarer Sicherheitsauswirkung oder ein Problem mit einem Produkt, das unseren Service\u002Funsere Software nicht beeinträchtigt.",{"type":147,"content":768},[769],{"type":122,"content":770},[771],{"type":125,"text":772},"Triaged: Ein gültiger Bericht oder ein Bericht, der von einem internen Team weiter untersucht werden muss.",{"type":147,"content":774},[775],{"type":122,"content":776},[777],{"type":125,"text":778},"Gelöst: Eine verifizierte Schwachstelle, die behoben wurde.",{"type":122,"content":780},[781],{"type":125,"text":782},"Kopfgeldbeträge ",{"type":122,"content":784},[785],{"type":125,"text":786},"Berichte, die eine Authentifizierung eines Angreifers erfordern – einschließlich Konten, für die er sich anmelden kann – haben bei der Berechnung des CVSS-Schwerewerts die Metrik Privileges Required auf Low (PR) gesetzt. Frühere Kopfgeldbeträge gelten nicht als Präzedenzfall für zukünftige Kopfgeldbeträge, da die Sicherheitsauswirkungen derselben Ausgabe im Laufe der Zeit variieren können. Kopfgeldprämien sind nicht additiv und können sich mit der Entwicklung unseres inneren Umfelds ändern.",{"type":122,"content":788},[789],{"type":125,"text":790},"Rechte und Lizenzen ",{"type":122,"content":792},[793],{"type":125,"text":794},"Wir können die Programmbedingungen jederzeit ändern oder das Bug-Bounty-Programm kündigen. Mit der Abgabe einer Einreichung versichern und garantieren Sie, dass die Einreichung von Ihnen original ist und Sie das Recht haben, die Einreichung einzureichen. Mit einer Einreichung geben Sie uns das Recht, Ihre Einreichung für jeden Zweck zu verwenden.",{"type":122,"content":796},[797],{"type":125,"text":798},"Anhang: Kopfgeldpreisliste ",{"type":122,"content":800},[801],{"type":125,"text":802},"Die folgende Tabelle zeigt die Arten von Schwachstellen und die entsprechenden Schweregradstufen, die für Kopfgeldbelohnungen im Rahmen des LinkPay.io Bug Bounty Program berechtigt sind. Die genaue Höhe des Kopfgeldes wird basierend auf den spezifischen Sicherheitsauswirkungen der gemeldeten Schwachstelle ermittelt.",{"type":122,"content":804},[805],{"type":125,"text":806},"Verwundbarkeitstyp Häufiger Schwerebereich",{"type":122,"content":808},[809],{"type":125,"text":810},"IDOR Low – Kritisch",{"type":122,"content":812},[813],{"type":125,"text":814},"Informationsoffenlegung niedrig – Kritisch",{"type":122,"content":816},[817],{"type":125,"text":818},"Serverseitiges Request Forgery Medium – Kritisches XSS (Cross-Site Scripting) Medium – Hoher",{"type":122,"content":820},[821],{"type":125,"text":822},"Unautorisierte Anfragen niedrig – Kritische finanzielle Auswirkung niedrig – Kritische Phishing-Niederlage – Hohe",{"type":122,"content":824},[825],{"type":125,"text":826},"Sicherheitsbezogene Probleme: Niedrig – kritisch",{"type":122,"content":828},[829],{"type":125,"text":830},"Subdomain-Übernahmemittelmittel – Hoch",{"type":122,"content":832},[833],{"type":125,"text":834},"Fehlerhafte URL-Links Geringe Offenlegungen von Drittanbietern von Fall zu Fall",{"type":122,"content":836},[837],{"type":125,"text":838},"Ausnahmen bei der Belohnungspolitik ",{"type":122,"content":840},[841],{"type":125,"text":842},"Bestimmte Berichtstypen können Belohnungen erhalten, ohne einen CVSS-Wert von 3,1 zu berechnen. Die festen Belohnungen für diese Berichtstypen werden von Fall zu Fall bestimmt.",{"type":144,"content":844},[845,851,857],{"type":147,"content":846},[847],{"type":122,"content":848},[849],{"type":125,"text":850},"Subdomain-Übernahme",{"type":147,"content":852},[853],{"type":122,"content":854},[855],{"type":125,"text":856},"*Defekte URL-Links auf .linkpay.io",{"type":147,"content":858},[859],{"type":122,"content":860},[861],{"type":125,"text":862},"Informationsoffenlegungen durch Drittanbieter (z. B. Prezi, Trello, Google Docs usw.)",{"type":122,"content":864},[865],{"type":125,"text":866},"Zusätzliche Belohnungspolitik ",{"type":144,"content":868},[869,875,881,887],{"type":147,"content":870},[871],{"type":122,"content":872},[873],{"type":125,"text":874},"Frühere Kopfgeldbeträge gelten nicht als Präzedenzfall für zukünftige Kopfgeldbeträge.",{"type":147,"content":876},[877],{"type":122,"content":878},[879],{"type":125,"text":880},"Kopfgeldprämien sind nicht additiv und können sich mit der Entwicklung unseres inneren Umfelds ändern.",{"type":147,"content":882},[883],{"type":122,"content":884},[885],{"type":125,"text":886},"Die Höhe der Prämie wird durch die Sicherheitsauswirkungen des Problems bestimmt, unter Berücksichtigung des Ausmaßes der Exposition sowie verschiedener mindernder und vervielfachender Faktoren.",{"type":147,"content":888},[889],{"type":122,"content":890},[891],{"type":125,"text":892},"Wenn mehrere Berichte für dasselbe Problem eingehen, kann nur der früheste gültige Bericht, der die Anforderungen erfüllt und genügend umsetzbare Informationen zur Identifizierung des Problems liefert, für eine Prämie in Betracht gezogen werden.",{"metaTitle":9,"metaDescription":9,"canonical":101,"alternates":894,"robots":9,"structuredData":9,"image":9},[895,896,899],{"locale":5,"url":101},{"locale":897,"url":898},"en","\u002Fterms-bug-bounty\u002F",{"locale":900,"url":901},"fr","\u002Ffr\u002Fterms-bug-bounty\u002F",{"isFallback":903,"availableLocales":904,"updatedAt":905,"version":906},false,[5,897,900],"2026-06-22T10:57:06.578Z","v1",{"key":112,"locale":5,"kind":908,"columns":909,"zones":917},"content",[910,915],{"key":911,"width":912,"sticky":913,"hideBelow":914},"aside","narrow",true,"lg",{"key":4,"width":916,"sticky":9,"hideBelow":9},"flex",{"aside":918,"main":926,"promo-top":929},[919,922],{"kind":920,"menuId":921,"title":9},"menu","menu-policy-layout",{"kind":923,"props":924,"title":9},"contentUnit",{"placement":925},"promo-sidebar",[927],{"kind":928,"title":9},"pageContent",[930],{"kind":923,"props":931,"title":9},{"placement":932},"promo-top",{"id":921,"locale":5,"items":934},[935,937,939,941,943,945],{"label":88,"url":89,"target":9,"kind":24,"children":936,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":34,"url":35,"target":9,"kind":24,"children":938,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":94,"url":95,"target":9,"kind":24,"children":940,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":100,"url":101,"target":9,"kind":24,"children":942,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":38,"url":39,"target":9,"kind":24,"children":944,"dropdownBlocks":9,"rule":9,"condition":9},[],{"label":104,"url":105,"target":9,"kind":24,"children":946,"dropdownBlocks":9,"rule":9,"condition":9},[]]