Documentinhoud
We horen het liever van u
Een dienst die geld verplaatst wordt altijd op de proef gesteld, door goedbedoelende mensen of anderen. Wij vernemen een fout liever uit een rapport dan uit een incident, en wij verbinden ons ertoe niemand te vervolgen voor onderzoek dat te goeder trouw is uitgevoerd binnen de hier beschreven reikwijdte.
Er wordt in dit stadium geen financiële beloning aangeboden. Wij kondigen geen premieprogramma aan dat wij niet zouden kunnen nakomen. Wat wij concreet bieden: een snelle bevestiging, een technisch aanspreekpunt, opvolging tot aan de oplossing, en publieke erkenning als u dat wenst.
Reikwijdte
Binnen de reikwijdte
- De openbare website en de bijbehorende applicatiepagina's.
- Openbaar toegankelijke eindpunten van de programmeerinterface.
- Authenticatie-, sessie- en wachtwoordherstelmechanismen.
- Elke fout die leidt tot het lezen, wijzigen of omleiden van gegevens van een andere gebruiker.
- Elke fout die het mogelijk maakt een bedrag, een begunstigde, een koers of een orderstatus te wijzigen.
- Configuratiefouten die een geheim, een back-up of een interne omgeving blootleggen.
Buiten de reikwijdte
- De eigen diensten van onze leveranciers: meld die rechtstreeks bij de betreffende uitgever, die een eigen programma beheert.
- Rapporten die zijn gegenereerd door een geautomatiseerde scanner zonder bewijs van exploitatie.
- Header- of configuratiebevindingen zonder aangetoond effect – een ontbrekende aanbevolen header, een cookie zonder attribuut op openbare inhoud.
- Social engineering gericht op ons personeel, onze leveranciers of onze gebruikers.
- Denial of service, overbelasting en belastingstests, in welke vorm dan ook.
- Kwetsbaarheden die fysieke toegang tot een reeds gecompromitteerd apparaat vereisen.
Testregels
Deze regels zijn geen formaliteiten: zij bepalen precies wat onder onze toezegging blijft vallen om niet te vervolgen.
- Gebruik alleen uw eigen accounts en uw eigen gegevens. Maak een tweede account aan als u de isolatie tussen gebruikers moet testen.
- Stop zodra de toegang is aangetoond. Lees, kopieer of exfiltreer geen gegevens van derden.
- Degradeer de dienst niet: geen overbelasting, geen verwijdering, geen wijziging van productiegegevens anders dan die van uzelf.
- Maak de fout niet openbaar voordat deze is verholpen, of voordat de door ons gezamenlijk overeengekomen termijn is verstreken.
- Als u onbedoeld persoonsgegevens bereikt, stop dan onmiddellijk, bewaar ze niet en vermeld dit in uw rapport.
Hoe te melden
Een nuttig rapport bevat vijf elementen: het getroffen onderdeel, de werkelijke impact, reproductiestappen, een minimaal bewijsstuk en de tijdstempels van uw tests. De rest is comfort.
Meldkanaal
Er is nog geen openbare encryptiesleutel gepubliceerd. Wij zullen er geen publiceren voordat deze daadwerkelijk wordt beheerd en getest: een sleutel die wordt getoond maar niet wordt gecontroleerd, is erger dan geen sleutel. Als uw rapport gevoelig materiaal bevat, vermeld dit dan eerst in één regel en wij komen een versleuteld kanaal overeen.
[email protected]Neem nooit persoonsgegevens van derden, een echte identificatiecode of een volledig geheim op in een rapport. Een gedeeltelijk geredigeerde opname is voldoende om toegang aan te tonen.
Onze reactietijden
| Severity | First response | Fix target |
|---|---|---|
| Critical — funds, keys or identity data exposed | Within 4 hours | Fix or mitigation within 72 hours |
| High — authentication or authorisation bypass | Within 24 hours | Fix within 14 days |
| Medium — limited information leak, partial denial of service | Within 72 hours | Fix within 60 days |
| Low — configuration defect with no demonstrated impact | Within 120 hours | Handled in the regular development flow |
U ontvangt vervolgens minstens om de twee weken een statusupdate tot aan de afsluiting, zelfs wanneer er niets nieuws te melden is. Stilte is wat een onderzoeker ertoe aanzet om te publiceren: die willen we liever vermijden.
Na de oplossing
- We bevestigen de oplossing en laten u deze verifiëren vóór enige afsluiting.
- We publiceren een incidentmelding wanneer het lek gegevens had kunnen blootstellen, zelfs als er geen misbruik wordt gevonden.
- We vermelden u publiekelijk als u dat wilt, onder de naam of gebruikersnaam van uw keuze, of helemaal niet als u anonimiteit verkiest.
- We spreken een publicatiedatum met u af als u uw eigen analyse wilt schrijven.
Versiegeschiedenis
| Versie | Laatst bijgewerkt | Nature of the change |
|---|---|---|
| 1.0.0 | 2 September 2026 | Eerste publicatie van het document. |
Stabiele ankers: elke sectie heeft een identificatie die niet zal veranderen. U kunt een clausule citeren via de directe link.