ON2IT - Zero Trust Innovators

Select your region

Neem contact op →
Security

Responsible disclosure

We beschouwen de beveiliging en gegevens van onze systemen als topprioriteit. Omdat we sterk inzetten op systeembeveiliging, begrijpen en waarderen we de toegevoegde waarde van security-onderzoekers die ons helpen verbeteren.

Kwetsbaarheid gevonden? Meld het verantwoord, wij luisteren, beoordelen het, lossen het op en belonen je.

Meld een kwetsbaarheid Trust Center
De spelregels

Programma-regels

Om onze systemen en gebruikers te beschermen, hebben we een korte lijst met regels opgesteld voor het melden van kwetsbaarheden. Door je hieraan te houden, blijft je melding behandelbaar en beloonbaar.

Binnen scope
Blijf binnen de grenzen

Alleen systemen binnen onze scope zijn van toepassing. Meld de kwetsbaarheid zo snel mogelijk na ontdekking. Gebruik je eigen gegevens (naam, e-mailadres) om het probleem aan te tonen; een pseudoniem mag ook.

Wees voorzichtig
Misbruik het niet

Maak geen misbruik van het probleem: download niet meer data dan nodig, verwijder of wijzig geen gegevens, installeer geen malware, breng geen systeemwijzigingen aan. Aantonen, niet exploiteren.

Houd het stil
Vertrouwelijk tot het is opgelost

Maak het probleem niet openbaar voordat het is opgelost. Geef voldoende informatie om het te reproduceren; een proof-of-concept is ideaal. Bij dubbele meldingen wordt alleen de eerst ontvangen melding beloond, mits reproduceerbaar.

We vragen je alle meldingen vertrouwelijk te houden, ter bescherming van onze community. Bij grote meldingen is een gezamenlijke publieke verklaring soms mogelijk, maar dit moet vooraf worden afgestemd via responsibledisclosure@on2it.net.

Beloningen

Beoordeeld, gerangschikt en uitbetaald

Alle responsible disclosures worden door onze securityprofessionals beoordeeld om een mogelijke beloning te bepalen. Beloningen worden uitbetaald via het Tremendous-platform. Vijf criteria bepalen de beoordeling.

01

Reproduceerbaarheid

Reproduceerbaarheid en verifieerbaarheid van de kwetsbaarheid. Zonder dit kunnen we het niet bevestigen of oplossen.

02

Ernst

Ernst van de gemelde kwetsbaarheid. Hogere impact betekent een hogere beoordeling.

03

Exploiteerbaarheid

De kans dat de kwetsbaarheid vóór melding al in het wild werd misbruikt.

04

Kriticiteit van assets

Kriticiteit van de assets die door de kwetsbaarheid worden geraakt, wat er op het spel stond.

05

Communicatie

Kwaliteit van de communicatie: heldere, complete en constructieve meldingen krijgen een hogere beoordeling.

Scope

Wat valt er wel, wat niet

Meldingen komen alleen in aanmerking als ze binnen onze gedefinieerde scope vallen.

Binnen scope: https://*.on2it.net/ en https://*.on2it.nl/

Buiten scope, geen melding nodig:

De subdomeinen academy.on2it.net, zerotrust.on2it.net en feedback.on2it.net. SPF/DKIM/DMARC-suggesties. Contactformulieren zonder limiet op inzendingen. Bekende publieke bestanden (bijv. robots.txt). Bannerinformatie zonder PoC. Ontbrekende of zwakke security headers of Secure/HTTPOnly-vlaggen op niet-gevoelige cookies. Beschikbaarheid van WordPress wp-cron.php, hier hebben we controls voor. Informatieve meldingen over softwareversies, inclusief WordPress core/thema/plugins.

Privacy

Minimale gegevens, maximale zorg

Als Europees bedrijf gevestigd in Nederland hanteren we de hoogste standaard voor gegevensbescherming, gebaseerd op de AVG. We bewaren zo min mogelijk informatie over jou, voor een beperkte tijd, en alleen om met je te communiceren.

Wanneer je een kwetsbaarheid meldt, verzamelen we alleen je naam (of pseudoniem) en e-mailadres. Kom je in aanmerking voor onze Hall of Fame, dan vragen we eerst toestemming om je naam daar te vermelden. Zie onze privacyverklaring voor het volledige beeld.

Iets gevonden?

Meld het verantwoord

Stuur ons je melding en een manier om het te reproduceren. Wij nemen het vanaf daar over: beoordelen, oplossen en uitbetalen voor het werk.

responsibledisclosure@on2it.net Trust Center