BEVEILIGING
Beveiligings- & disclosurebeleid
De Engelse versie van dit document is de bindende versie. Deze vertaling wordt uitsluitend ter informatie aangeboden.
Wij breken beroepsmatig in bij systemen, dus we verwachten dat mensen goed naar die van ons kijken. Vindt u een beveiligingsprobleem in onze systemen, dan leest u hier hoe u het meldt en wat wij daar tegenover stellen.
Een probleem melden
Mail [email protected] met voldoende details om het probleem te reproduceren: het betreffende asset, de stappen en de impact die u zag. Een korte proof of concept helpt. Ons machineleesbare contactpunt staat gepubliceerd op /.well-known/security.txt.
Onze toezeggingen aan u
- Wij bevestigen de ontvangst van uw melding binnen drie werkdagen.
- Wij houden u op de hoogte terwijl we onderzoeken en aan een oplossing werken.
- Wij zullen geen juridische stappen tegen u ondernemen of ondersteunen voor onderzoek te goeder trouw dat dit beleid volgt.
- Met uw toestemming vermelden we u graag zodra het probleem is opgelost.
Scope
Dit beleid dekt assets die wij bezitten en beheren, in de eerste plaats offensive.technology en de subdomeinen daarvan. Klantsystemen uit onze opdrachten vallen hier nooit binnen de scope; daarvoor gelden hun eigen autorisatie en rules of engagement, en u mag ze niet testen.
Spelregels voor onderzoek te goeder trouw
Om onder dit beleid beschermd te blijven, vragen wij u het volgende:
- Blijf binnen de bovenstaande scope en stop zodra u een kwetsbaarheid heeft bevestigd.
- Benader, wijzig of verwijder geen gegevens die niet van u zijn. Gebruik testaccounts en minimaal bewijs.
- Tast onze dienstverlening niet aan. Geen denial-of-service, geen geautomatiseerd scannen met hoog volume dat de beschikbaarheid verstoort.
- Pas geen social engineering toe op onze mensen of op derden, en richt u niet op fysieke locaties.
- Geef ons een redelijke kans om het probleem op te lossen voordat u het openbaar maakt, en stem de timing met ons af.
Safe harbor
Wij beschouwen beveiligingsonderzoek dat te goeder trouw en in lijn met dit beleid wordt uitgevoerd als geautoriseerd. Wij behandelen het niet als een schending van onze voorwaarden en werken met u samen in plaats van tegen u. Onderneemt een derde partij stappen naar aanleiding van onderzoek dat dit beleid volgde, dan maken wij onze autorisatie duidelijk.