Responsible disclosure
Cyber Resilience Consulting B.V. · Gecoördineerde openbaarmaking van kwetsbaarheden
De beveiliging van mijn systemen neem ik serieus. Ontdekt u desondanks een kwetsbaarheid, dan stel ik het op prijs dat u die bij mij meldt, zodat ik die kan verhelpen voordat anderen er misbruik van maken. Deze pagina beschrijft hoe u dat doet en wat u van mij mag verwachten.
Hoe meldt u een kwetsbaarheid?
Stuur uw bevinding per e-mail naar info@cyberresilienceconsulting.nl. Beschrijf de kwetsbaarheid zo concreet mogelijk, met de stappen om die te reproduceren, en vermeld de betrokken URL of het betrokken systeem. Dat helpt mij de melding snel te beoordelen en op te lossen.
Wat ik van u vraag
- Meld de kwetsbaarheid zo snel mogelijk na ontdekking en deel deze niet met anderen zolang die niet is verholpen.
- Maak niet meer gebruik van de kwetsbaarheid dan strikt noodzakelijk is om die aan te tonen.
- Verander of verwijder geen gegevens, en beperk het benaderen van gegevens tot het minimum.
- Gebruik geen aanvallen op de fysieke beveiliging, geen social engineering, geen distributed denial-of-service (DDoS), en plaats geen malware.
- Deel geen gegevens die u via de kwetsbaarheid heeft kunnen inzien.
Wat u van mij mag verwachten
- Ik reageer binnen vijf werkdagen op uw melding met een eerste inhoudelijke reactie.
- Ik behandel uw melding vertrouwelijk en deel uw persoonsgegevens niet met derden zonder uw toestemming, tenzij daartoe een wettelijke verplichting bestaat.
- Ik houd u op de hoogte van de voortgang en de oplossing.
- Als u dat wenst, vermeld ik uw naam als ontdekker bij de opgeloste kwetsbaarheid. Standaard doe ik dat niet.
- Ik streef ernaar een gemelde kwetsbaarheid zo snel mogelijk te verhelpen en stem het moment van eventuele openbaarmaking in overleg met u af.
Meldt u een kwetsbaarheid volgens de bovenstaande voorwaarden en te goeder trouw, dan onderneem ik geen juridische stappen tegen u naar aanleiding van de melding.
Wat valt buiten deze regeling?
Deze regeling is bedoeld voor beveiligingskwetsbaarheden. Meldingen die geen concreet beveiligingsrisico vormen, vallen er niet onder. Denk aan het ontbreken van bepaalde HTTP-headers, kwesties zonder aantoonbare impact, of meldingen die uitsluitend uit geautomatiseerde scanresultaten bestaan zonder onderbouwing.
Beloning
Deze regeling kent geen vaste vergoeding of bug bounty. Als blijk van waardering voor een terechte, niet eerder bekende melding kan ik in overleg een passende erkenning bieden.