BEVEILIGING

Beveiligings- & disclosurebeleid

De Engelse versie van dit document is de bindende versie. Deze vertaling wordt uitsluitend ter informatie aangeboden.

Wij breken beroepsmatig in bij systemen, dus we verwachten dat mensen goed naar die van ons kijken. Vindt u een beveiligingsprobleem in onze systemen, dan leest u hier hoe u het meldt en wat wij daar tegenover stellen.

Een probleem melden

Mail [email protected] met voldoende details om het probleem te reproduceren: het betreffende asset, de stappen en de impact die u zag. Een korte proof of concept helpt. Ons machineleesbare contactpunt staat gepubliceerd op /.well-known/security.txt.

Onze toezeggingen aan u

Scope

Dit beleid dekt assets die wij bezitten en beheren, in de eerste plaats offensive.technology en de subdomeinen daarvan. Klantsystemen uit onze opdrachten vallen hier nooit binnen de scope; daarvoor gelden hun eigen autorisatie en rules of engagement, en u mag ze niet testen.

Spelregels voor onderzoek te goeder trouw

Om onder dit beleid beschermd te blijven, vragen wij u het volgende:

GEEN BOUNTY, WEL EEN EERLIJK ANTWOORD Wij hebben op dit moment geen betaald bug-bountyprogramma. Wij doen niet alsof dat wel zo is om meldingen aan te trekken. Wat wij bieden is een snelle, eerlijke reactie, een echte oplossing en vermelding waar u dat wilt. Verandert dat, dan staat het op deze pagina.

Safe harbor

Wij beschouwen beveiligingsonderzoek dat te goeder trouw en in lijn met dit beleid wordt uitgevoerd als geautoriseerd. Wij behandelen het niet als een schending van onze voorwaarden en werken met u samen in plaats van tegen u. Onderneemt een derde partij stappen naar aanleiding van onderzoek dat dit beleid volgde, dan maken wij onze autorisatie duidelijk.