Responsible Disclosure-beleid

Bij Pro4all is de beveiliging van onze systemen uiterst belangrijk. Ondanks onze zorg voor beveiliging tijdens de ontwikkeling en het onderhoud van onze producten, kan er toch een zwakke plek bestaan.

Wij vragen u om ons zo snel mogelijk te informeren als u een zwakke plek in een van onze systemen vindt, zodat wij direct actie kunnen ondernemen om onze klanten en hun gegevens te beschermen.

Wij erkennen iedereen die de tijd en moeite neemt om een kwetsbaarheid te melden in overeenstemming met dit beleid. Wij bieden geen financiële beloningen.

Hoe doe ik een melding?

Vul dit formulier in of stuur een e-mail naar info@pro4all.nl.

Wat de melding moet bevatten

Hoe meer informatie u ons kunt geven, hoe sneller wij het probleem kunnen valideren en oplossen.

  1. Titel
  2. Type kwetsbaarheid
  3. Ernst: laag, gemiddeld, hoog of kritiek
  4. Betroffen asset (verplicht): website, IP-adres, product of dienst
  5. Beschrijving van de kwetsbaarheid (verplicht)
    • Een korte samenvatting
    • Ondersteunende bestanden zoals een screenshot of video
    • Eventuele opmerkingen voor een oplossing
  6. Stappen om te reproduceren (verplicht)
    • Een duidelijke beschrijving van de stappen die nodig zijn om het probleem te reproduceren
    • Proof of concept-code, indien beschikbaar
  7. Impact: wat een aanvaller zou kunnen bereiken door misbruik te maken van de kwetsbaarheid
  8. Testgegevens, tijdstippen en de URL's van de betrokken systemen
  9. Contactgegevens, als u een reactie wilt ontvangen

Rapporten van geautomatiseerde tools zonder toelichtende documentatie vallen niet onder dit beleid.

Hoe te werk te gaan

Dit beleid is geen open uitnodiging om ons netwerk en onze applicaties actief te scannen op kwetsbaarheden. Onze monitoring zal een scan hoogstwaarschijnlijk detecteren en wij zullen deze onderzoeken.

Wij vragen je om:

  • De kwetsbaarheid niet verder te exploiteren dan nodig is om deze aan te tonen. Download, wijzig, verwijder of upload geen gegevens en upload geen code.
  • Geen geautomatiseerde scans uit te voeren om kwetsbaarheden te vinden.
  • Geen fysieke beveiliging aan te vallen en geen gebruik te maken van social engineering, distributed denial of service of spam.
  • Geen applicaties van derden aan te vallen.
  • Geen informatie over het probleem met anderen te delen totdat het is opgelost.
  • Alle vertrouwelijke gegevens die u heeft verkregen te verwijderen zodra u deze niet meer nodig heeft voor het rapport, en in ieder geval zodra de kwetsbaarheid is opgelost.
  • Ons voldoende informatie te geven om het probleem te reproduceren en te analyseren, en een manier om u vragen te stellen.

Onze belofte

Wanneer u een beveiligingsprobleem meldt, zullen wij als volgt handelen:

  • U ontvangt binnen 10 werkdagen na uw melding een ontvangstbevestiging.
  • U ontvangt binnen 10 werkdagen na die bevestiging onze beoordeling van het probleem en een verwachte datum voor de oplossing.
  • Wij houden u op de hoogte van de voortgang en laten u weten wanneer het probleem is opgelost. Mogelijk vragen wij u om te bevestigen of de oplossing afdoende is.
  • Wij behandelen uw melding vertrouwelijk. Wij delen uw gegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn.
  • Wij ondernemen geen juridische stappen tegen u naar aanleiding van uw melding, mits u zich aan de bovenstaande voorwaarden heeft gehouden.
  • Zodra een probleem is opgelost, bespreken we graag de publicatie van uw bevindingen. We vragen u om de timing met ons af te stemmen, zodat betrokken gebruikers eerst beschermd zijn.

Welke kwetsbaarheden komen in aanmerking

Elk ontwerp- of implementatieprobleem dat reproduceerbaar is en de beveiliging beïnvloedt, kan worden gemeld. Veelvoorkomende voorbeelden zijn remote code execution, ongeautoriseerde toegang tot accounts of gegevens, onjuiste foutafhandeling, een actief exploiteerbare achterdeur, informatielekken en onjuiste configuraties.

Het volgende valt buiten de scope van dit beleid:

  • Problemen die niet exploiteerbaar zijn, waaronder het niet volgen van best practices en ontbrekende security headers die niet direct leiden tot een exploiteerbare kwetsbaarheid.
  • Het gebruik van een bibliotheek waarvan publiekelijk bekend is dat deze kwetsbaar is, zonder bewijs dat deze hier exploiteerbaar is.
  • Kwetsbaarheden waarvoor directe fysieke toegang tot een apparaat of netwerk vereist is.
  • Zwakke cipher suites.
  • Distributed denial of service, spam en massale registraties.
  • Social engineering in welke vorm dan ook.
  • Foutmeldingen of foutpagina's die geen gevoelige gegevens bevatten.
  • Kwetsbaarheidsscans voor software die wij publiekelijk gebruiken.
  • Problemen veroorzaakt door een verouderd besturingssysteem, browser of plugin.
  • Problemen waarover wij al zijn geïnformeerd.

Waarvoor dit beleid niet is bedoeld

Deze regeling is niet bedoeld voor:

  • Klachten
  • Meldingen over een onbereikbare website
  • Phishingmeldingen
  • Fraudemeldingen

Neem hiervoor contact op met ons supportteam via support@pro4all.nl.

Dien je melding in

Gebruik het bovenstaande formulier. Als je liever e-mailt of anoniem een melding wilt maken, schrijf dan naar info@pro4all.nl.