Verantwortungsvolle Offenlegung
Cencora verpflichtet sich, die Sicherheit und Privatsphäre unserer Kunden, Partner, Patienten und Mitarbeiter zu schützen. Wir freuen uns über gutgläubige Meldungen von Sicherheitsforschern und Mitgliedern der Öffentlichkeit, die potenzielle Schwachstellen in Systemen, Anwendungen, Websites oder Diensten von Cencora identifizieren.
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, melden Sie diese über das untenstehende Formular. Wenn das Formular nicht verfügbar ist, senden Sie security-disclosures@cencora.com eine E-Mail .
Unsere Verpflichtung
Cencora wird bestätigen, dass wir Ihre Meldung erhalten haben, das Problem prüfen und validieren, sein Risiko bewerten und die Behebung verifizierter Schwachstellen basierend auf Schweregrad und geschäftlichen Auswirkungen koordinieren. Wir werden Sie gegebenenfalls um weitere Informationen bitten und gegebenenfalls Statusaktualisierungen bereitstellen. Die Fristen für die Behebung variieren je nach Komplexität des Problems, seinen Auswirkungen und den betroffenen Systemen.
Wir behandeln die personenbezogenen Daten, die Sie uns zur Verfügung stellen, einschließlich Ihres Namens und Ihrer Kontaktdaten, vertraulich. Was Sie melden, kann an die Personen weitergegeben werden, die es benötigen, um das Problem zu untersuchen und zu beheben.
Geltungsbereich
Leitlinien für verantwortungsvolle Forschung
Forscher müssen in gutem Glauben handeln, die geltenden Gesetze befolgen, nur Konten und Daten verwenden, die sie besitzen oder zu deren Verwendung sie berechtigt sind, und die Tests auf das Minimum beschränken, das zum Nachweis einer Schwachstelle erforderlich ist. Unterbrechen Sie keine Dienste und beeinträchtigen Sie nicht die Systemverfügbarkeit. Etablieren Sie keine Persistenz und wechseln Sie nicht zu anderen Systemen. Greifen Sie nicht auf Daten zu, die Cencora oder Dritten gehören, ändern Sie sie nicht, laden Sie sie nicht herunter, bewahren Sie sie nicht auf und legen Sie sie nicht offen.
Wenn Sie auf vertrauliche Informationen stoßen, beenden Sie die Tests sofort, bewahren Sie die Informationen nicht auf oder geben Sie sie nicht weiter und benachrichtigen Sie Cencora. Geben Sie eine vermutete Schwachstelle erst dann öffentlich bekannt, wenn Cencora eine angemessene Gelegenheit hatte, sie zu untersuchen und zu beheben. Koordinieren Sie jede vorgeschlagene Offenlegung im Voraus mit Cencora.
Ausgeschlossene Einreichungsarten
Die folgenden Einreichungen fallen im Allgemeinen nicht in den Geltungsbereich dieses Programms, es sei denn, Sie können Sicherheitsauswirkungen nachweisen:
- Informationsergebnisse, Best-Practice-Empfehlungen oder Compliance-Beobachtungen ohne nachgewiesene Sicherheitsauswirkungen
- Automatisierte Scannerausgabe ohne manuelle Validierung, Reproduktionsschritte und Nachweis der Ausnutzbarkeit
- Fehlende Header, Zertifikats- oder TLS-Beobachtungen, Versionsoffenlegung, DNS- oder E-Mail-Authentifizierungskonfiguration, Clickjacking oder ähnliche Härtungsprobleme ohne realistisches Angriffsszenario
- Denial-of-Service-, Last-, Stress- oder Ressourcenerschöpfungstests
- Social Engineering, Phishing, physische Sicherheitstests, Credential Stuffing, Brute-Force-Tests, Spam oder unerwünschte Massennachrichten
- Doppelte Berichte, öffentlich bekannte Probleme, die bereits behoben werden, und Ergebnisse, die auf nicht unterstützte Browser oder Software beschränkt sind
- Erkenntnisse, die Systeme oder Dienste von Drittanbietern betreffen, die nicht Eigentum von Cencora sind oder von Cencora betrieben werden
Cencora bestimmt die Gültigkeit, den Schweregrad und die Anwendbarkeit jeder Meldung basierend auf den technischen Auswirkungen, der Ausnutzbarkeit, den betroffenen Daten und Systemen sowie dem organisatorischen Risiko.
