Responsible disclosure

Heb je een mogelijke kwetsbaarheid gevonden? Meld die vertrouwelijk, zodat we het probleem veilig kunnen onderzoeken en oplossen.

Een kwetsbaarheid melden

Heb je een beveiligingsprobleem gevonden in deze website of in het achterliggende platform? Meld het dan rechtstreeks en vertrouwelijk, zodat het zorgvuldig onderzocht en opgelost kan worden voordat details openbaar worden.

Stuur een beveiligingsmelding naar cjonlinetogether@gmail.com

Geautomatiseerde beveiligingszoekers kunnen dezelfde contact- en beleidsinformatie vinden via security.txt.

Wat we nodig hebben

  • De URL, functie of omgeving waarin je het probleem hebt gevonden.
  • Een duidelijke beschrijving van het verwachte en werkelijke gedrag.
  • Reproduceerbare stappen met zo min mogelijk gevoelige gegevens.
  • Een inschatting van de mogelijke impact en, waar nuttig, een beperkte proof of concept.
  • Een veilige manier om aanvullende informatie met je af te stemmen.

Regels voor veilig onderzoek

  • Bekijk, wijzig, download of verwijder niet meer gegevens dan strikt nodig is om het probleem aan te tonen.
  • Stop direct wanneer je persoonsgegevens, klantdata, betaalgegevens, geheimen of gegevens van een andere tenant aantreft.
  • Gebruik geen denial-of-service, grote geautomatiseerde scans, social engineering, phishing of fysieke aanvallen.
  • Plaats geen blijvende bestanden, accounts, achterdeuren of andere wijzigingen in het systeem.
  • Maak de kwetsbaarheid niet openbaar voordat er voldoende tijd is geweest om haar te onderzoeken en te verhelpen.

Wat je van ons kunt verwachten

We beoordelen meldingen zo snel mogelijk, kunnen om aanvullende informatie vragen en houden je waar praktisch op de hoogte van de voortgang. Wanneer openbaarmaking passend is, stemmen we het moment en de inhoud bij voorkeur vooraf af.

Een melding geeft niet automatisch recht op een beloning. Zorgvuldig, proportioneel onderzoek dat deze regels respecteert wordt wel serieus en te goeder trouw behandeld.

Diensten van andere leveranciers

Gaat het probleem uitsluitend over een externe betaalprovider, hostingdienst, browser, socialmediaplatform of andere leverancier? Meld het dan ook via het beveiligingskanaal van die leverancier. Deel daarbij geen tokens, wachtwoorden, API-sleutels of volledige klantgegevens.