Responsible disclosure
We beschouwen de beveiliging en gegevens van onze systemen als topprioriteit. Omdat we sterk inzetten op systeembeveiliging, begrijpen en waarderen we de toegevoegde waarde van security-onderzoekers die ons helpen verbeteren.
Kwetsbaarheid gevonden? Meld het verantwoord, wij luisteren, beoordelen het, lossen het op en belonen je.
Programma-regels
Om onze systemen en gebruikers te beschermen, hebben we een korte lijst met regels opgesteld voor het melden van kwetsbaarheden. Door je hieraan te houden, blijft je melding behandelbaar en beloonbaar.
Alleen systemen binnen onze scope zijn van toepassing. Meld de kwetsbaarheid zo snel mogelijk na ontdekking. Gebruik je eigen gegevens (naam, e-mailadres) om het probleem aan te tonen; een pseudoniem mag ook.
Maak geen misbruik van het probleem: download niet meer data dan nodig, verwijder of wijzig geen gegevens, installeer geen malware, breng geen systeemwijzigingen aan. Aantonen, niet exploiteren.
Maak het probleem niet openbaar voordat het is opgelost. Geef voldoende informatie om het te reproduceren; een proof-of-concept is ideaal. Bij dubbele meldingen wordt alleen de eerst ontvangen melding beloond, mits reproduceerbaar.
We vragen je alle meldingen vertrouwelijk te houden, ter bescherming van onze community. Bij grote meldingen is een gezamenlijke publieke verklaring soms mogelijk, maar dit moet vooraf worden afgestemd via responsibledisclosure@on2it.net.
Beoordeeld, gerangschikt en uitbetaald
Alle responsible disclosures worden door onze securityprofessionals beoordeeld om een mogelijke beloning te bepalen. Beloningen worden uitbetaald via het Tremendous-platform. Vijf criteria bepalen de beoordeling.
Reproduceerbaarheid
Reproduceerbaarheid en verifieerbaarheid van de kwetsbaarheid. Zonder dit kunnen we het niet bevestigen of oplossen.
Ernst
Ernst van de gemelde kwetsbaarheid. Hogere impact betekent een hogere beoordeling.
Exploiteerbaarheid
De kans dat de kwetsbaarheid vóór melding al in het wild werd misbruikt.
Kriticiteit van assets
Kriticiteit van de assets die door de kwetsbaarheid worden geraakt, wat er op het spel stond.
Communicatie
Kwaliteit van de communicatie: heldere, complete en constructieve meldingen krijgen een hogere beoordeling.
Wat valt er wel, wat niet
Meldingen komen alleen in aanmerking als ze binnen onze gedefinieerde scope vallen.
Binnen scope: https://*.on2it.net/ en https://*.on2it.nl/
Buiten scope, geen melding nodig:
De subdomeinen academy.on2it.net, zerotrust.on2it.net en feedback.on2it.net. SPF/DKIM/DMARC-suggesties. Contactformulieren zonder limiet op inzendingen. Bekende publieke bestanden (bijv. robots.txt). Bannerinformatie zonder PoC. Ontbrekende of zwakke security headers of Secure/HTTPOnly-vlaggen op niet-gevoelige cookies. Beschikbaarheid van WordPress wp-cron.php, hier hebben we controls voor. Informatieve meldingen over softwareversies, inclusief WordPress core/thema/plugins.
Minimale gegevens, maximale zorg
Als Europees bedrijf gevestigd in Nederland hanteren we de hoogste standaard voor gegevensbescherming, gebaseerd op de AVG. We bewaren zo min mogelijk informatie over jou, voor een beperkte tijd, en alleen om met je te communiceren.
Wanneer je een kwetsbaarheid meldt, verzamelen we alleen je naam (of pseudoniem) en e-mailadres. Kom je in aanmerking voor onze Hall of Fame, dan vragen we eerst toestemming om je naam daar te vermelden. Zie onze privacyverklaring voor het volledige beeld.
Meld het verantwoord
Stuur ons je melding en een manier om het te reproduceren. Wij nemen het vanaf daar over: beoordelen, oplossen en uitbetalen voor het werk.