NEDERLANDS
Samenwerking
Als u een zwakte heeft gevonden, horen we dat graag, zodat we zo snel mogelijk passende maatregelen kunnen nemen.
Geen uitnodiging om actief te scannen
Onze Responsible Disclosure Policy is geen uitnodiging om ons netwerk of onze systemen actief te scannen op zwakke punten. Wij monitoren zelf ons bedrijfsnetwerk. Gemelde kwetsbaarheden zullen we mogelijk ook al zelf ontdekken. Bij het melden van deze kwetsbaarheden, zal ons Emergency Response Team deze onderzoeken en dat kan mogelijk tot onnodige kosten leiden.
Gerechtelijke vervolging
Tijdens uw onderzoek kan het zijn dat u acties onderneemt die bij wet verboden zijn. Als u zich houdt aan de voorwaarden in deze overeenkomst, zullen wij geen juridische stappen tegen u ondernemen. De officier van justitie heeft echter altijd het recht om te beslissen of hij u al dan niet vervolgt.
Ons verzoek aan jou
Mail je bevindingen zo snel mogelijk naar securityenprivacy@saltagroup.com. Versleutel de bevindingen om te voorkomen dat de informatie in verkeerde handen valt.
Maak geen misbruik van de gevonden kwetsbaarheid, bijvoorbeeld:
- Meer gegevens downloaden dan nodig
- wijzigen of verwijderen van gegevens
- Wees extra voorzichtig met persoonsgegevens
- Deel het beveiligingslek niet met anderen totdat het is opgelost
- Test niet de fysieke beveiliging of applicatie van derden, social engineering technieken (gedistribueerde) denial-of-service, malware of spam.
- Beschrijf het gevonden probleem zo expliciet en gedetailleerd mogelijk en verstrek al het bewijsmateriaal dat u mogelijk heeft. U kunt er zeker van zijn dat uw meldingen door specialisten worden opgepakt.
- Geef voldoende informatie om het probleem te reproduceren, zodat we het zo snel mogelijk kunnen oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een beschrijving van de kwetsbaarheid voldoende, maar complexe kwetsbaarheden kunnen verdere uitleg vereisen.
Wat we beloven
We zullen binnen 5 werkdagen op uw melding reageren met onze evaluatie van het rapport en een verwachte oplossingsdatum.
Wij houden uw melding anoniem en geven uw persoonsgegevens niet door aan derden zonder uw toestemming, tenzij de wet ons verplicht om uw persoonsgegevens te verstrekken.
Wij houden u op de hoogte van de voortgang bij het oplossen van het probleem.
U kunt anoniem of onder een pseudoniem melden. In dit geval kunnen we echter geen contact met u opnemen voor zaken als vervolgstappen, voortgang bij het oplossen van het probleem, publicatie of een beloning voor rapportage.
Als u wilt, vermelden we uw naam als de ontdekker van de vulnerability in het zwakterapport.
We kunnen u een beloning geven voor uw onderzoek, maar zijn niet verplicht om dit te doen. U heeft dus niet automatisch recht op een vergoeding. De vorm van deze beloning staat niet vooraf vast en wordt door ons per geval bepaald. Of je een beloning geeft en in welke vorm hangt af van de zorgvuldigheid in je onderzoek, de kwaliteit van de melding en de ernst van het lek.
We streven ernaar om alle problemen zo snel mogelijk op te lossen en alle betrokken partijen op de hoogte te houden. We zullen blij zijn om betrokken te zijn bij elke publicatie over de zwakte nadat deze is opgelost.
Out of scope
Salta Group beloont geen triviale kwetsbaarheden of bugs die niet kunnen worden misbruikt. Hieronder volgen voorbeelden van bekende en geaccepteerde kwetsbaarheden en risico’s die buiten het toepassingsgebied van het responsible disclosure-beleid vallen:
- HTTP 404 codes/pages or other HTTP non-200 codes/pages and Content Spoofing/Text Injection on these pages.
- fingerprint version banner disclosure on common/public services.
- disclosure of known public files or directories or non-sensitive information, (e.g. robots.txt).
- clickjacking and issues only exploitable through clickjacking.
- lack of Secure/HTTPOnly flags on non-sensitive Cookies.
- OPTIONS HTTP method enabled.
- anything related to HTTP security headers, e.g.:
- Strict-Transport-Security.
- X-Frame-Options.
- X-XSS-Protection.
- X-Content-Type-Options.
- Content-Security-Policy.
- SSL Configuration Issues:
- SSL forward secrecy not enabled.
- weak / insecure cipher suites.
- SPF, DKIM, DMARC issues.
- host header injection.
- reporting older versions of any software without proof of concept or working exploit.
- information leakage in metadata.