Beveiliging
Responsible disclosure
Heb je een mogelijk beveiligingsprobleem gevonden? Meld het vertrouwelijk, zodat we het zorgvuldig kunnen onderzoeken en oplossen.
Vertrouwelijk melden
Een kwetsbaarheid melden
Deze pagina is bedoeld voor iedereen die een mogelijk beveiligingsprobleem in deze website of het achterliggende platform heeft gevonden. Meld het probleem rechtstreeks en vertrouwelijk. Zo kunnen we het onderzoeken en oplossen voordat anderen er misbruik van kunnen maken.
Dit beveiligingskanaal wordt centraal door het platform beheerd, ook wanneer de pagina de huisstijl van een tenantwebsite gebruikt.
Stap voor stap
Zo maak je een veilige melding
- De URL, functie of omgeving waarin je het probleem hebt gevonden.
- Een duidelijke beschrijving van het verwachte en werkelijke gedrag.
- Reproduceerbare stappen met zo min mogelijk gevoelige gegevens.
- Een inschatting van de mogelijke impact.
- Een veilige manier om aanvullende informatie met je af te stemmen.
Voorkom schade
Wat je wel en niet moet doen
- Bekijk, wijzig, download of verwijder niet meer gegevens dan strikt nodig is om het probleem aan te tonen.
- Stop direct wanneer je persoonsgegevens, klantdata, betaalgegevens, geheimen of gegevens van een andere tenant aantreft.
- Gebruik geen denial-of-service, grote geautomatiseerde scans, social engineering, phishing of fysieke aanvallen.
- Plaats geen blijvende bestanden, accounts, achterdeuren of andere wijzigingen in het systeem.
- Maak de kwetsbaarheid niet openbaar voordat er voldoende tijd is geweest om haar te onderzoeken en te verhelpen.
Na je melding
Wat je van ons kunt verwachten
We beoordelen meldingen zo snel mogelijk, kunnen om aanvullende informatie vragen en houden je waar praktisch op de hoogte van de voortgang. Wanneer openbaarmaking passend is, stemmen we het moment en de inhoud bij voorkeur vooraf af.
Een melding geeft niet automatisch recht op een beloning. Zorgvuldig, proportioneel onderzoek dat deze regels respecteert wordt wel serieus en te goeder trouw behandeld.
Diensten van andere leveranciers
Gaat het probleem uitsluitend over een externe betaalprovider, hostingdienst, browser, socialmediaplatform of andere leverancier? Meld het dan ook via het beveiligingskanaal van die leverancier. Deel daarbij geen tokens, wachtwoorden, API-sleutels of volledige klantgegevens.
Informatie voor beveiligingsonderzoekers
Geautomatiseerde beveiligingszoekers kunnen dezelfde contact- en beleidsinformatie vinden via security.txt.
Voeg waar nuttig een beperkte proof of concept toe, maar gebruik alleen de minimale gegevens en handelingen die nodig zijn om het probleem aantoonbaar en reproduceerbaar te maken.