Terug naar home

Kwetsbaarheden melden

Vindt u een zwakke plek in onze systemen, apparatuur of applicaties? Zo meldt u die, en dit is wat u van ons mag verwachten.

Wat wij vragen

Meld een kwetsbaarheid aan ons voordat u hem met anderen deelt, zodat wij hem kunnen verhelpen voordat iemand er misbruik van maakt. Wij waarderen zo'n melding, ook als u niet voor ons werkt en ook als u er niet om bent gevraagd. Houdt u zich aan dit beleid, dan doen wij geen aangifte tegen u.

Hoe u meldt

Stuur uw melding naar [email protected].

Neem in de melding op:

  1. Wat u heeft gevonden en waar: een URL, een IP-adres, een apparaatmodel of een schermnaam.
  2. Hoe wij het kunnen nadoen, stap voor stap en zo precies mogelijk.
  3. Wat er volgens u mee kan: waar het misgaat als iemand kwaad wil.
  4. Hoe wij u kunnen bereiken, als u een reactie wilt.

Wilt u versleuteld melden? Gebruik dan de PGP-sleutel die in security.txt staat aangewezen.

Wat u van ons mag verwachten

Binnen 3 werkdagen

Een bevestiging van ontvangst, van een mens, geen automatisch bericht.

Binnen 10 werkdagen

Onze eerste beoordeling: erkennen wij het, hoe ernstig vinden wij het, en wat gaan wij eraan doen.

Daarna

Updates over de voortgang, ook als het langer duurt dan verwacht.

Wij streven ernaar een bevestigde kwetsbaarheid binnen negentig dagen te verhelpen. Lukt dat niet, dan leggen wij uit waarom en wanneer het wel lukt. Voor iets dat op dit moment actief wordt misbruikt, werken wij zonder uitstel.

Openbaarmaking

Wij publiceren liever samen dan apart.

  • Wij vragen u de kwetsbaarheid niet openbaar te maken zolang hij niet is verholpen.
  • Zodra hij is verholpen, mag u erover publiceren; wij overleggen graag over het moment en de inhoud.
  • Wilt u vermeld worden als melder, dan doen wij dat. Wilt u dat niet, dan noemen wij u niet.
  • Wij vragen u geen gegevens van anderen te bewaren, te delen of te publiceren.

Wat wel mag bij het zoeken

  • Onderzoek doen aan onze publiek bereikbare systemen.
  • Een kwetsbaarheid aantonen met het minimum dat daarvoor nodig is.
  • Testen met uw eigen account en uw eigen apparatuur.

Wat niet mag

Dit is geen open uitnodiging om alles te proberen. Buiten dit beleid vallen:

  • Het gebruiken of wijzigen van gegevens van anderen, of meer gegevens ophalen dan nodig om het probleem aan te tonen.
  • Aanvallen die de dienst onbereikbaar maken, ook als test.
  • Social engineering, phishing en pogingen om fysiek binnen te komen.
  • Het achterlaten van programmatuur zoals een achterdeur of een script dat blijft draaien.
  • Het geautomatiseerd afzoeken van onze systemen op een schaal die de dienst hindert.
  • Het delen van de kwetsbaarheid met anderen voordat hij is verholpen.

Wie zich hier niet aan houdt, valt buiten de bescherming van dit beleid.

Wat buiten dit beleid valt

Sommige meldingen krijgen wel een bevestiging, maar geen behandeling als kwetsbaarheid:

  • Meldingen die uitsluitend bestaan uit scanner-uitvoer, zonder aangetoond gevolg.
  • Ontbrekende beveiligingskopregels of instellingen zonder aantoonbaar gevolg.
  • Kwetsbaarheden in software van derden waarvoor de leverancier al een oplossing heeft uitgebracht en wij die nog aan het uitrollen zijn — melden mag, de behandeling loopt via die leverancier.
  • Kwetsbaarheden die alleen werken met fysieke toegang tot het apparaat, tenzij daarmee de beveiliging van andere apparaten wordt geraakt.
  • Zwakheden in de poortinstallatie zelf; die is niet van ons en wij verwijzen u door naar de fabrikant.

Beloning

Wij hebben geen beloningsprogramma. Wij bedanken u, vermelden u als u dat wilt, en sturen u desgewenst iets van ons. Wie op een vergoeding uit is, moet weten dat wij die niet betalen.

Contact