Bug-Bounty-Meldung
Bentley verpflichtet sich, die Daten unserer Anwender zu schützen und in diesem Bereich Transparenz zu gewährleisten. Unsere soliden Standards und Zertifizierungen in den Bereichen Privatsphäre und Datenschutz, Sicherheit und Compliance bestätigen dies.
Leitlinien für das Programm zur verantwortungsvollen Offenlegung von Bentley Systems
Bei Bentley Systems nehmen wir die Sicherheit unserer Systeme und Produkte ernst und schätzen die Sicherheits-Community. Die Offenlegung von Schwachstellen hilft uns, die Sicherheit und den Datenschutz unserer Anwender zu gewährleisten.
1. Allgemeine Leitlinien
Bentley Systems verlangt, dass alle Forscher
- Datenschutzverletzungen, Beeinträchtigungen der Benutzerfreundlichkeit, Störungen der Produktionssysteme und die Vernichtung von Daten während der Sicherheitstests vermeiden.
- Forschung nur innerhalb des unten angegebenen Umfangs durchführen.
- die unten definierten Kommunikationskanäle verwenden, um uns Schwachstelleninformationen zu melden.
- Informationen über Schwachstellen, die Sie entdeckt haben, vertraulich zwischen Ihnen und Bentley Systems zu halten, bis sie behoben sind.
Wenn Sie diese Leitlinien befolgen, wenn Sie uns ein Problem melden, verpflichten wir uns,
- keine rechtlichen Schritte im Zusammenhang mit Ihrer Forschung einzuleiten oder zu unterstützen.
- mit Ihnen zusammenzuarbeiten, um das Problem schnell zu verstehen und zu lösen.
2. Verhaltenskodex und rechtliche Verantwortlichkeiten
Wenn wir Schwachstellenforschung gemäß dieser Richtlinie durchführen, betrachten wir diese Forschung als
- autorisiert gemäß dem Computer Fraud and Abuse Act (CFAA) (oder ähnlichen staatlichen Gesetzen), und wir werden keine rechtlichen Schritte gegen Sie wegen versehentlicher, gutgläubiger Verstöße gegen diese Richtlinie einleiten oder unterstützen.
- ausgenommen vom Digital Millennium Copyright Act (DMCA) und wir werden keine Ansprüche wegen Umgehung von Technologiekontrollen gegen Sie geltend machen.
- ausgenommen von Einschränkungen in unseren Allgemeinen Geschäftsbedingungen, die die Durchführung von Sicherheitsforschung beeinträchtigen würden, und wir verzichten auf diese Einschränkungen in begrenztem Umfang für Arbeiten, die im Rahmen dieser Richtlinie durchgeführt werden.
- rechtmäßig, hilfreich für die allgemeine Sicherheit des Internets und in gutem Glauben durchgeführt.
Wie immer wird von Ihnen erwartet, dass Sie alle geltenden Gesetze einhalten. Wenn Sie zu irgendeinem Zeitpunkt Bedenken haben oder unsicher sind, ob Ihre Sicherheitsforschung mit dieser Richtlinie übereinstimmt, reichen Sie bitte eine Meldung über einen unserer unten definierten Kommunikationskanäle ein, bevor Sie fortfahren.
3. Anwendungsbereich
| Geltungsbereich | Nicht abgedeckt |
|---|---|
|
|
4. Berechtigte Schwachstellen / Ausschlüsse
| Berechtigte Schwachstellen | Ausschlüsse |
|---|---|
|
|
5. So reichen Sie eine Meldung ein
Wenn Sie glauben, dass Sie eine Sicherheitslücke in einem unserer Produkte oder einer unserer Plattformen gefunden haben, füllen Sie bitte das Formular auf dieser Seite aus.
Es empfiehlt sich, zu überlegen, ob die entdeckte Schwachstelle Folgendes gefährdet:
- Informationen der Kunden von Bentley Systems.
- Software von Bentley Systems.
- Der Ruf von Bentley Systems.
Stellen Sie sicher, dass Sie die folgenden Informationen angegeben haben:
- Detaillierte Beschreibung der Schwachstelle mit Informationen wie URL, vollständiger HTTP-Anfrage/Antwort und Art der Schwachstelle.
- Informationen, die zum Reproduzieren des Problems erforderlich sind.
- Proof of Concept einschließlich praktischem Schweregrad und Angriffsszenario; ein bloßer Hinweis auf ein potenzielles Risiko ist schwer zu bewerten und eine solche Meldung wird in der Regel nicht genehmigt.
Falls zutreffend, ein Screenshot und/oder Video der Schwachstelle. - Kontaktinformationen, Name, E-Mail-Adresse, Telefonnummer, Standort. Einreichungen ohne diese Angaben werden nicht berücksichtigt.
- WICHTIGER HINWEIS. Sie können die erstmalige Einreichung nur über das Formular vornehmen. Wenn Sie Fragen haben, die nicht in einem Formular aufgeführt sind, senden Sie uns bitte eine E-Mail an security@bentley.com.
6. Teilnahmeregeln
- DoS ist streng verboten.
- Jede Form von Brute-Force-Anmeldeinformationen ist strengstens untersagt.
- Die öffentliche Bekanntmachung einer gemeldeten Schwachstelle, bevor sie behoben wurde, ist verboten.
- Sie dürfen unsere Leistung nicht vernichten oder herabsetzen oder die Privatsphäre oder Integrität unserer Anwender und ihrer Daten verletzen.
- Das Ausnutzen von Schwachstellen (außer einem generischen PoC) ist strengstens untersagt und wird gemäß geltendem Recht strafrechtlich verfolgt.
- Wenn eine Schwachstelle unbeabsichtigten Zugriff auf Daten bietet, müssen Sie
- die Datenmenge, auf die Sie zugreifen, auf das Minimum beschränken, das für die effektive Demonstration eines Proof of Concept erforderlich ist; und
- den Test einstellen und
- sofort eine Meldung einreichen, wenn Sie während des Tests auf Anwenderdaten stoßen, wie z. B. personenbezogene Daten, persönliche Gesundheitsinformationen, Kreditkartendaten oder urheberrechtlich geschützte
Daten.
- Bentley reagiert nicht auf Erpressung oder andere erpresserische und kriminelle Handlungen (z. B. Forderungen nach Vorauszahlung als Gegenleistung dafür, dass eine gefundene Schwachstelle nicht ausgenutzt wird).
7. Öffentliche Bekanntmachung
Sofern von unserem Team nicht anders mitgeteilt, dass die Schwachstelle behoben wurde, halten Sie die öffentliche Bekanntmachung der Schwachstelle bitte für 90 Tage zurück. Andernfalls werden rechtliche Schritte eingeleitet.
8. Duplikate
- Nur der erste Forscher, der ein Problem meldet, hat Anspruch auf eine Vergütung.
Meldungen zum gleichen Problem in verschiedenen Umgebungen werden nicht vergütet und als Duplikate geschlossen. (z. B. dev-*-bentley.com, qa- dev-*-bentley.com, prod- dev-*-bentley.com) - Meldungen zum gleichen Problem in verschiedenen Bereitstellungsregionen werden nicht vergütet und als Duplikate geschlossen. (z. B. *.us.bentley.com, *.eus-bentley.com, *.in.-*-bentley.com)
- Mehrere Vorfälle desselben Problems werden nur bis zum 3-fachen der Vergütungssumme vergütet. (z. B. zählt ein abgelaufenes SSL-Zertifikat auf 25 Domains und Subdomains 3×100 USD und nicht 25×100 USD)
9. Triage von Schwachstellen
- Sobald Ihre Einreichung eingegangen ist, geschieht Folgendes:
Die gemeldete Schwachstelle wird analysiert. - Sie werden informiert, wenn das Problem ohne Vergütung geschlossen wird. Wir senden keine detaillierte Erläuterung der Lösung.
- Wenn wir feststellen, dass die Einreichung gültig ist und die Anforderungen dieser Richtlinie erfüllt, erhalten Sie möglicherweise eine Vergütung, nachdem die Behebung implementiert wurde. Wir verpflichten uns, Ihre Bemühungen innerhalb von 90 Tagen zu vergüten.
10. Vergütung
Die Vergütung für eine Sicherheitsmeldung, die von einem externen Forscher eingereicht wird, richtet sich nach dem Risikoniveau, das von der identifizierten Schwachstelle ausgeht. Das bedeutet, dass die Vergütung je nach potenziellen Auswirkungen und Schweregrad des Problems erheblich variieren [oder verweigert werden] kann. Auch wenn eine allgemeine Vergütungsspanne als Orientierung angegeben sein kann, ist es wichtig zu verstehen, dass jeder Fall individuell bewertet wird.
Um Sicherheitsforscher weiter zu ermutigen und Ihre wertvollen Beiträge zu würdigen, hat Bentley Systems beschlossen, die Vergütungen für berechtigte Sicherheitsmeldungen im Q4 zu verdoppeln. Diese Initiative soll ein stärkeres Engagement fördern und Anreize für die Entdeckung kritischer Schwachstellen schaffen, um die anhaltende Sicherheit und Zuverlässigkeit der Produkte und Dienste von Bentley zu gewährleisten.
Alle im Q4 2025 eingegangenen Meldungen werden verdoppelt.
| Beispiele für Schwachstellen | Preisspanne (USD)** |
|---|---|
| Broken Access Control (Privilege Escalation) | 500-900 |
| Business Logic Issues | 200-500 |
| Cross-Origin Resource Sharing (CORS) | 200-400 |
| Cross-Site Request Forgery (CSRF) | 300-500 |
| Cross-Site Scripting (XSS) | 200-400 |
| DLL-Hijacking | 100 |
| Hyperlink-Injektion | 100 |
| Identifizierung und Authentifizierung | 500-900 |
| Insecure Direct Object Reference (IDOR) | 500-900 |
| Open Redirect | 200-300 |
| Andere | 100-600 |
| Remote Code Execution | 1200 |
| Fehlkonfiguration der Sicherheit | 100-500 |
| Offenlegung sensibler Daten | 100-400 |
| Secrets-Leak | 400-1000 |
| Fehlkonfiguration der Sitzung | 100-400 |
| SQL-Injektion | 500-1000 |
HINWEIS. Eine Meldung ist in einigen Situationen nicht für eine finanzielle Vergütung berechtigt (selbst wenn Bentley Systems sie annimmt und behebt), einschließlich, aber nicht beschränkt auf die folgenden:
- Die Meldung wurde von einem aktuellen oder ehemaligen Mitarbeitenden von Bentley Systems eingereicht
- Die Meldung wurde von kommerziellen Unternehmen oder Einzelpersonen eingereicht, die formelle/kommerzielle Sicherheitstests im Auftrag von Kunden von Bentley Systems durchführen.
- Die Meldung wurde von Mitarbeitenden oder Subunternehmern eines Unternehmens eingereicht, das Kunde der Dienste von Bentley Systems ist.
- Die Meldung wurde von einem Mitarbeitenden des Unternehmens eingereicht, das ein Dienstleister von Bentley Systems ist.
- Die Meldung wurde von einer Person eingereicht, die in einem Land ansässig ist, das derzeit internationalen Sanktionen unterliegt.
- Die Rechtsabteilung von Bentley Systems kann die PayPal-E-Mail-Adresse des Forschers nicht mit der Identität in Verbindung bringen; das bedeutet, dass Sie die Vergütung nicht auf das Konto einer anderen Person erhalten können.
**Beachten Sie, dass mehrere Vorfälle desselben Problems nur bis zum 3-fachen des Preises vergütet werden.
**Meldungen über ein Problem in verschiedenen Umgebungen des Produkts (dev-, qa-, prod-) werden als eine Meldung gezählt.Wir behalten uns das Recht vor, diese Richtlinie jederzeit und ohne Angabe von Gründen zu ändern, und können keine Vergütung für alle Meldungen garantieren. Die Vergütung erfolgt nur über PayPal. WICHTIG. Bitte stellen Sie sicher, dass Sie nur eine gültige PayPal-Adresse senden: Wir können keine anderen Adressen als die Originaladresse für die Zahlung berücksichtigen. Wenn die Transaktion aus irgendeinem Grund fehlschlägt (d. h. PayPal lehnt die Transaktion ab; Empfängerbank kann Zahlung nicht annehmen; Höchstbetrag ist erreicht, Zahlungen werden nur über die Website oder andere Anweisungen akzeptiert usw.), wird die Zahlung storniert und nicht erneut übermittelt. Bentley Systems behält sich das Recht vor, das Programm zur verantwortungsvollen Offenlegung und sein Vergütungssystem jederzeit ohne vorherige Ankündigung zurückzuziehen.
