Verantwortungsvolle Nutzung
CoreScanWP ist ein Aufklärungstool. Wie jedes Werkzeug kann es für Gutes oder für Schaden eingesetzt werden. Diese Seite beschreibt, was wir als verantwortungsvolle Nutzung ansehen und was wir nicht tolerieren.
Was gescannt werden darf
- Sites, die Sie besitzen und betreiben
- Sites, für die Sie eine schriftliche Autorisierung des Eigentümers haben
- Sites, die Sie im Rahmen einer Due-Diligence-Prüfung bewerten, bei der Aufklärung sinnvoll ist
- Öffentliche Informationen über einen Wettbewerber oder Partner, die dieser selbst preisgibt
- Ihr eigenes Lernen: die Erkundung des WordPress-Ökosystems
Was nicht in Ordnung ist
- Sites in der Absicht scannen, Schwachstellen zu finden und auszunutzen, für deren Behebung Sie nicht autorisiert sind
- Massen-Scans des Internets, um Listen verwundbarer Installationen zusammenzustellen
- Scan-Ergebnisse verwenden, um veraltete Installationen für unbefugten Zugriff zu identifizieren und ins Visier zu nehmen
- Scan-Berichte veröffentlichen, die eine Site als verwundbar ausweisen, ohne zuvor eine verantwortungsvolle Offenlegung versucht zu haben
- Rate-Limits oder technische Kontrollen umgehen, um die Schutzmaßnahmen unseres Dienstes zu umgehen
Wie CoreScanWP passiv bleibt
CoreScanWP meldet sich nicht an, führt keine Brute-Force-Angriffe durch, nutzt keine Schwachstellen aus und sucht nicht nach ihnen. Es liest nur Ressourcen, die die Site ohnehin jedem Browser- Besucher ausliefert. Konkret:
- Das HTML der Startseite und die Header dieser Antwort
- Bis zu fünf Unterseiten, die über interne Links gefunden werden
- Die öffentlichen Endpunkte
/wp-json/,/feed/und/readme.html - Öffentliche
readme.txt-Dateien für rund 230 beliebte Plugin-Slugs - Die
style.css-Datei des Themes
Der Scanner versucht keine Authentifizierung, umgeht keine Zugriffskontrollen und löst keine Aktion aus, die eine angemeldete Sitzung erfordern würde.
Wenn Sie eine Schwachstelle finden
Wenn CoreScanWP ein verwundbares Plugin oder Theme auf einer Site aufdeckt, die Ihnen nicht gehört, offenbaren Sie es bitte verantwortungsvoll:
- Finden Sie den Sicherheitskontakt der Site — prüfen Sie den Footer oder eine
security@-Adresse - Beschreiben Sie den Fund mit der CVE-ID, der erkannten Version und der Fix-Version
- Geben Sie dem Betreiber ein angemessenes Zeitfenster (30 bis 90 Tage) zum Patchen, bevor Sie öffentlich offenlegen
- Nutzen Sie die Schwachstelle nicht aus, kopieren Sie keine Daten und dringen Sie nicht in andere Systeme ein
Einen Fehler im Scanner selbst melden
Haben Sie einen False Positive, einen False Negative oder ein Sicherheitsproblem in CoreScanWP entdeckt? Bitte schreiben Sie an hello@corescanwp.com. Wir antworten innerhalb von sieben Tagen.