Responsible disclosure

Help ons Code Guardian en onze klanten te beschermen.

We ontvangen graag duidelijke meldingen van kwetsbaarheden in systemen en producten van Code Guardian.

01

Welkom

Securityonderzoekers helpen onze producten veiliger te maken. Denk je een kwetsbaarheid te hebben gevonden, laat het ons weten zodat we deze kunnen onderzoeken en oplossen.

02

Scope

Publiek toegankelijke systemen en producten van Code Guardian vallen binnen de scope, tenzij we ze specifiek hebben uitgesloten. Weet je niet zeker of een systeem van ons is, neem dan contact op voordat je verdergaat.

03

Safe harbor

Onderzoek dat te goeder trouw en volgens dit beleid wordt uitgevoerd, beschouwen we als geautoriseerd. Code Guardian start geen juridische procedure uitsluitend omdat je onderzoek hebt gedaan volgens deze richtlijnen. Als een derde partij daartegen optreedt, maken we waar redelijkerwijs mogelijk duidelijk dat het onderzoek geautoriseerd was.

04

Testregels

Test alleen wat nodig is om het probleem aan te tonen. Beperk de toegang tot klant- en persoonsgegevens. Wijzig of verwijder geen gegevens, creëer geen blijvende toegang en ga niet verder dan nodig om het probleem te bewijzen. Stop zodra een cross-tenant- of vergelijkbaar autorisatieprobleem is aangetoond. Eén getroffen omgeving is voldoende om een probleem met tenantisolatie aan te tonen.

05

Niet toegestaan

Voer geen DoS- of DDoS-aanvallen uit, verstoor onze diensten niet opzettelijk, verstuur geen spam, gebruik geen social engineering, voer geen fysieke aanvallen of credential stuffing uit, test niet destructief en bekijk niet meer klantgegevens dan strikt noodzakelijk.

06

Melden

Mail [email protected] en vermeld het getroffen systeem, een heldere beschrijving, de stappen om het probleem te reproduceren, de verwachte impact en eventueel een proof of concept. Geef ook aan hoe we je veilig kunnen bereiken.

07

Verwachtingen

We streven ernaar de ontvangst van je melding binnen drie werkdagen te bevestigen en binnen tien werkdagen een eerste beoordeling te geven. Complexe meldingen kunnen meer tijd kosten. Waar mogelijk houden we je op de hoogte, maar we kunnen geen vaste datum voor een oplossing beloven.

08

Gecoördineerde openbaarmaking

Geef ons redelijkerwijs voldoende tijd voor onderzoek en herstel voordat je publiceert. We stemmen graag een passende publicatiedatum met je af. We vragen niet om onbeperkte geheimhouding.

09

Erkenning

We bieden op dit moment geen bug bounty. Waar dat passend is en als je dat wilt, kunnen we je bijdrage openbaar vermelden.