Binnen scope
- codesprinter.nl en codesprinter.net
- mijn.codesprinter.nl (klantenportaal)
- Applicaties en infrastructuur die CodeSprinter beheert voor opdrachtgevers
CodeSprinter waardeert de inzet van beveiligingsonderzoekers en ethische hackers. Vind je een kwetsbaarheid in een van onze websites, het klantenportaal of een applicatie die wij beheren, dan horen we dat graag als eerste, zodat we het kunnen verhelpen voordat iemand er misbruik van maakt.
De regeling geldt voor systemen die CodeSprinter zelf beheert. Applicaties die we voor opdrachtgevers hosten vallen er ook onder; wij coördineren de afhandeling dan met de opdrachtgever.
Een melding is verantwoord als je:
de kwetsbaarheid alleen onderzoekt voor zover nodig om het bestaan ervan aan te tonen;
geen gegevens inziet, kopieert, wijzigt of verwijdert en de dienstverlening niet verstoort;
geen social engineering, phishing, brute force of (D)DoS gebruikt;
geen malware of backdoors installeert;
de kwetsbaarheid niet deelt met derden totdat wij de kans hebben gehad het probleem te verhelpen;
zo snel mogelijk na ontdekking meldt, in het Nederlands of Engels.
bevestigen we de ontvangst van je melding.
laten we je weten wat onze eerste beoordeling is en hoe we het oppakken.
volgt de termijnen uit ons kwetsbaarhedenbeleid: kritiek binnen 48 uur, hoog binnen 7 dagen, middel binnen 30 dagen, laag binnen 90 dagen. We houden je op de hoogte van de voortgang.
Erkenning als je dat wilt, noemen we je na herstel als melder. Anonimiteit kan ook.
Geen bug bounty CodeSprinter biedt geen financiële vergoeding voor meldingen, tenzij dat vooraf schriftelijk is afgesproken.
Zet "CVD" of "Responsible disclosure" in de onderwerpregel. Dit adres wordt direct door de eigenaar gelezen.
Welk systeem of welke URL, de stappen om het te reproduceren en, als je die hebt, een proof of concept. Hoe concreter, hoe sneller we kunnen handelen.
Wil je de melding met PGP versleutelen, vraag dan de publieke sleutel op via hetzelfde adres. De actuele gegevens staan in onze security.txt.
De volledige regeling, inclusief hoe we kwetsbaarheden intern beoordelen en verhelpen, staat in ons Kwetsbaarhedenbeleid. Hoe we beveiliging en privacy in de dienstverlening hebben ingericht, lees je in het Security & Privacy Statement.