Politik for ansvarlig offentliggørelse
Hos Pro4all er sikkerheden i vores systemer ekstremt vigtig. På trods af vores fokus på sikkerhed under produktudvikling og vedligeholdelse, kan der stadig opstå svagheder.
Vi beder dig om at give os besked hurtigst muligt, hvis du finder et svagt punkt i et af vores systemer, så vi straks kan handle for at beskytte vores kunder og deres data.
Vi anerkender alle, der bruger tid og kræfter på at rapportere en sårbarhed i overensstemmelse med denne politik. Vi tilbyder ikke økonomisk belønning.
Hvordan rapporterer jeg?
Indsend denne formular, eller send en e-mail til info@pro4all.nl.
Hvad din rapport bør indeholde
Jo mere information du kan give os, jo hurtigere kan vi validere og løse problemet.
- Titel
- Sårbarhedstype
- Alvorlighedsgrad: lav, medium, høj eller kritisk
- Berørt aktiv (påkrævet): website, IP-adresse, produkt eller tjeneste
- Beskrivelse af sårbarheden (påkrævet)
- Et kort resumé
- Understøttende filer såsom et skærmbillede eller en video
- Eventuelle noter til en løsning
- Trin til at genskabe problemet (påkrævet)
- En klar beskrivelse af de trin, der skal til for at genskabe problemet
- Proof of concept-kode, hvis du har en sådan
- Konsekvens: hvad en angriber kunne opnå ved at udnytte sårbarheden
- Testdata, tidsstempler og URL'er på de involverede systemer
- Kontaktoplysninger, hvis du ønsker et svar
Rapporter fra automatiserede værktøjer uden forklarende dokumentation er ikke dækket af denne politik.
Sådan gør du
Denne politik er ikke en åben invitation til aktivt at scanne vores netværk og applikationer for sårbarheder. Vores overvågning vil højst sandsynligt opdage en scanning, og vi vil undersøge den.
Vi beder dig om at:
- Ikke udnytte sårbarheden mere end nødvendigt for at demonstrere den. Du må ikke downloade, ændre, slette eller uploade data, og du må ikke uploade kode.
- Ikke køre automatiserede scanninger for at finde sårbarheder.
- Ikke angribe fysisk sikkerhed og ikke benytte social engineering, distribuerede tjenestenægtelsesangreb (DDoS) eller spam.
- Ikke målrette angreb mod tredjepartsapplikationer.
- Ikke dele information om problemet med andre, før det er løst.
- Slette alle fortrolige data, du har indhentet, så snart du ikke længere har brug for dem til rapporten, og under alle omstændigheder når sårbarheden er blevet løst.
- Give os tilstrækkelig information til at reproducere og analysere problemet samt en måde, hvorpå vi kan stille dig spørgsmål.
Vores løfte
Når du rapporterer et sikkerhedsproblem, vil vi handle som følger:
- Du modtager en bekræftelse på modtagelse inden for 10 arbejdsdage efter din indberetning.
- Du modtager vores vurdering af problemet og en forventet løsningsdato inden for 10 arbejdsdage efter denne bekræftelse.
- Vi holder dig orienteret om udviklingen og giver dig besked, når sagen er lukket. Vi kan bede dig om at bekræfte, at rettelsen er tilstrækkelig.
- Vi behandler din indberetning fortroligt. Vi deler ikke dine oplysninger med tredjeparter uden din tilladelse, medmindre vi er forpligtet til det for at overholde en juridisk forpligtelse.
- Vi tager ingen juridiske skridt mod dig i forbindelse med din indberetning, forudsat at du har overholdt ovenstående betingelser.
- Når et problem er løst, diskuterer vi gerne offentliggørelse af dine fund. Vi beder dig om at koordinere timingen med os, så berørte brugere beskyttes først.
Hvilke sårbarheder er omfattet
Alle design- eller implementeringsfejl, der kan reproduceres og påvirker sikkerheden, kan indberettes. Almindelige eksempler er fjernkørsel af kode, uautoriseret adgang til konti eller data, mangelfuld fejlhåndtering, en aktivt udnyttelig bagdør, lækage af oplysninger og fejlkonfiguration.
Følgende er uden for denne politik:
- Problemer, der ikke kan udnyttes, herunder manglende overholdelse af best practice og manglende sikkerhedsoverskrifter, der ikke direkte fører til en udnyttelig sårbarhed.
- Brug af et bibliotek, der er offentligt kendt for at være sårbart, uden bevis for at det kan udnyttes her.
- Sårbarheder, der kræver direkte fysisk adgang til en enhed eller et netværk.
- Svage chiffer-suiter.
- Distributed denial of service, spam og masseoprettelse af konti.
- Social engineering i enhver form.
- Fejlmeddelelser eller fejlsider, der ikke indeholder følsomme data.
- Sårbarhedsscanningsrapporter for software, vi bruger offentligt.
- Problemer forårsaget af et forældet operativsystem, browser eller plugin.
- Problemer, som vi allerede er blevet underrettet om.
Hvad denne politik ikke er til
Denne ordning er ikke beregnet til:
- Klager
- Rapporter om at hjemmesiden er nede
- Anmeldelser af phishing
- Anmeldelser af svindel
Kontakt i stedet vores supportteam på support@pro4all.nl.
Indsend din rapport
Brug formularen ovenfor. Hvis du foretrækker at sende os en e-mail, eller hvis du ønsker at være anonym, kan du skrive til info@pro4all.nl.