Beleid voor verantwoorde openbaarmaking

Wij nemen de beveiliging van onze systemen serieus en waarderen het werk van de security-community. Denk je een kwetsbaarheid te hebben gevonden? Dan horen we dat graag.

Een kwetsbaarheid melden

Mail ons op [email protected]. Om ons te helpen snel te reageren, vermeld je bij voorkeur:

  • Een duidelijke omschrijving van het probleem en de mogelijke impact.
  • Stappen om het te reproduceren (betreffende URL, request of proof of concept).
  • Je naam of alias, als je vermeld wilt worden.

Wat je van ons mag verwachten

  • We bevestigen je melding binnen 5 werkdagen.
  • We houden je op de hoogte tijdens het onderzoek en het oplossen ervan.
  • We ondernemen geen juridische stappen tegen je voor security-onderzoek dat te goeder trouw en volgens dit beleid is uitgevoerd.
  • Met jouw toestemming vermelden we je graag op onze bedankpagina zodra het probleem is opgelost.

Richtlijnen

Houd je bij je onderzoek aan het volgende:

  • Test uitsluitend op je eigen accounts en gegevens — benader, wijzig of verwijder nooit gegevens van anderen.
  • Vermijd handelingen die de betrouwbaarheid van onze diensten kunnen schaden (geen denial-of-service, geen grootschalige geautomatiseerde scans).
  • Gebruik geen social engineering, phishing of fysieke aanvallen tegen onze medewerkers of infrastructuur.
  • Geef ons een redelijke termijn om het probleem op te lossen (doorgaans 90 dagen) voordat je het openbaar maakt.

Buiten scope

Het volgende komt doorgaans niet in aanmerking:

  • Meldingen van geautomatiseerde scanners zonder aantoonbare, exploiteerbare impact.
  • Ontbrekende best-practice e-mailconfiguratie (SPF, DKIM, DMARC) zonder concrete exploit.
  • Clickjacking op pagina's zonder gevoelige acties, of self-XSS.
  • Kwetsbaarheden in diensten van derden die wij niet beheren.

Erkenning

Met jouw toestemming vermelden we onderzoekers die geldige problemen verantwoord hebben gemeld op onze bedankpagina.