Responsible disclosure/.well-known/security.txt

Wat valt binnen de regeling

De regeling geldt voor systemen die CodeSprinter zelf beheert. Applicaties die we voor opdrachtgevers hosten vallen er ook onder; wij coördineren de afhandeling dan met de opdrachtgever.

Binnen scope

  • codesprinter.nl en codesprinter.net
  • mijn.codesprinter.nl (klantenportaal)
  • Applicaties en infrastructuur die CodeSprinter beheert voor opdrachtgevers

Buiten scope

  • Systemen van derden die geen deel uitmaken van de door CodeSprinter beheerde omgeving
  • Bevindingen die alleen met (D)DoS, brute force of social engineering aantoonbaar zijn
  • Ontbrekende best practices zonder aantoonbaar beveiligingsrisico, zoals versie-informatie of e-mailconfiguratie zonder concrete impact

Spelregels voor een verantwoorde melding

Een melding is verantwoord als je:

  1. de kwetsbaarheid alleen onderzoekt voor zover nodig om het bestaan ervan aan te tonen;

  2. geen gegevens inziet, kopieert, wijzigt of verwijdert en de dienstverlening niet verstoort;

  3. geen social engineering, phishing, brute force of (D)DoS gebruikt;

  4. geen malware of backdoors installeert;

  5. de kwetsbaarheid niet deelt met derden totdat wij de kans hebben gehad het probleem te verhelpen;

  6. zo snel mogelijk na ontdekking meldt, in het Nederlands of Engels.

Wat je van ons mag verwachten

  1. Binnen 3 werkdagen

    bevestigen we de ontvangst van je melding.

  2. Binnen 10 werkdagen

    laten we je weten wat onze eerste beoordeling is en hoe we het oppakken.

  3. Herstel

    volgt de termijnen uit ons kwetsbaarhedenbeleid: kritiek binnen 48 uur, hoog binnen 7 dagen, middel binnen 30 dagen, laag binnen 90 dagen. We houden je op de hoogte van de voortgang.

Erkenning als je dat wilt, noemen we je na herstel als melder. Anonimiteit kan ook.

Geen bug bounty CodeSprinter biedt geen financiële vergoeding voor meldingen, tenzij dat vooraf schriftelijk is afgesproken.

Zo meld je een kwetsbaarheid

[email protected]
  1. Mail naar [email protected]

    Zet "CVD" of "Responsible disclosure" in de onderwerpregel. Dit adres wordt direct door de eigenaar gelezen.

  2. Beschrijf wat je hebt gevonden

    Welk systeem of welke URL, de stappen om het te reproduceren en, als je die hebt, een proof of concept. Hoe concreter, hoe sneller we kunnen handelen.

  3. Versleutel gevoelige details als je wilt

    Wil je de melding met PGP versleutelen, vraag dan de publieke sleutel op via hetzelfde adres. De actuele gegevens staan in onze security.txt.

Meer lezen

De volledige regeling, inclusief hoe we kwetsbaarheden intern beoordelen en verhelpen, staat in ons Kwetsbaarhedenbeleid. Hoe we beveiliging en privacy in de dienstverlening hebben ingericht, lees je in het Security & Privacy Statement.