Kwetsbaarheid melden

Heb je mogelijk een beveiligingsprobleem gevonden in een systeem van SafeMKB? Meld het zorgvuldig, zodat we het kunnen onderzoeken en oplossen.

Coordinated vulnerability disclosure

SafeMKB wil meldingen over mogelijke beveiligingskwetsbaarheden zorgvuldig behandelen. Deze pagina beschrijft welke systemen je mag onderzoeken, welke handelingen niet zijn toegestaan en welke informatie nodig is om een melding te beoordelen.

Onderzoek alleen binnen de hieronder genoemde scope en beperk je tot wat strikt noodzakelijk is om het bestaan en de mogelijke impact van een kwetsbaarheid aannemelijk te maken.

Twijfel je of een test is toegestaan? Neem dan eerst contact op en wacht op schriftelijke toestemming voordat je verdergaat.

Scope

Deze richtlijnen gelden uitsluitend voor de volgende publiek bereikbare systemen die door SafeMKB worden beheerd:

  • https://safemkb.eu
  • https://www.safemkb.eu, voor zover dit domein naar dezelfde website verwijst
Buiten scope: klantomgevingen, leveranciersdiensten, persoonlijke accounts, e-mailproviders, hostingplatforms en alle andere domeinen, subdomeinen, IP-adressen, API's of applicaties die hierboven niet expliciet zijn genoemd.

Een systeem valt niet automatisch binnen scope omdat het de naam of huisstijl van SafeMKB gebruikt. Bij twijfel eerst melden, niet testen.

Richtlijnen voor onderzoek

Wel toegestaan

  • Passieve inspectie en beperkt handmatig onderzoek binnen de scope
  • Een minimale proof of concept met je eigen account of eigen gegevens
  • Alleen de kleinste hoeveelheid gegevens bekijken die nodig is om de kwetsbaarheid aan te tonen
  • Reproduceerbare stappen, relevante requests en een duidelijke impactanalyse aanleveren
  • Stoppen zodra je onverwacht persoonsgegevens, geheimen of gegevens van derden ziet
  • De bevinding vertrouwelijk houden totdat een publicatiemoment is afgestemd

Niet toegestaan

  • Geautomatiseerde scans met hoge intensiteit of grote aantallen requests
  • Denial-of-service, resource-uitputting, brute force of wachtwoord spraying
  • Social engineering, phishing, fysieke toegang of contact met medewerkers en leveranciers
  • Toegang houden, privileges uitbreiden, persistence aanbrengen of lateraal bewegen
  • Gegevens wijzigen, verwijderen, downloaden, exfiltreren of openbaar maken
  • Malware plaatsen of destructieve payloads uitvoeren

Een melding indienen

Stuur je melding per e-mail. Gebruik bij voorkeur geen gevoelige productiegegevens in de eerste melding. Vermeld in het onderwerp Securitymelding.

Securitycontact

E-mail:

Neem waar mogelijk op:

  • het betrokken domein, pad, endpoint of component;
  • een technische beschrijving en reproduceerbare stappen;
  • een minimale proof of concept, zonder gegevens van derden;
  • de vermoedelijke impact en noodzakelijke voorwaarden voor misbruik;
  • datum en tijd van je test en het bron-IP, als dat helpt bij logonderzoek;
  • je contactgegevens en eventuele voorkeur voor naamsvermelding.
Stuur geen wachtwoorden, private keys, volledige databases of andere gevoelige gegevens mee. Beschrijf eerst wat je hebt aangetroffen; daarna stemmen we zo nodig een veiliger overdrachtskanaal af.

Behandeling van de melding

1

Ontvangstbevestiging

We proberen de ontvangst binnen twee werkdagen te bevestigen. Dit is een streeftermijn, geen garantie.

2

Validatie en prioritering

We beoordelen of de melding binnen scope valt, reproduceerbaar is en welke impact aannemelijk is.

3

Herstel en afstemming

Bij een geldige bevinding bepalen we passende mitigerende maatregelen en houden we je, voor zover praktisch, op de hoogte van relevante voortgang.

4

Afsluiting en eventuele publicatie

Openbaarmaking gebeurt alleen na onderlinge afstemming. Een vaste termijn van 90 dagen geldt niet automatisch; de redelijke termijn hangt af van ernst, afhankelijkheden en herstelmogelijkheden.

Erkenning en beloning

SafeMKB heeft geen openbaar bug-bountyprogramma en garandeert geen financiële of andere beloning. Bij een geldige en zorgvuldig gemelde kwetsbaarheid kunnen we de melder, uitsluitend met diens toestemming, publiek bedanken.

Anonieme meldingen zijn mogelijk, maar kunnen het stellen van vervolgvragen en het verifiëren van de bevinding bemoeilijken.

Voorbeelden van bevindingen die doorgaans niet worden behandeld

Onderstaande punten zijn zonder aantoonbare beveiligingsimpact meestal geen kwetsbaarheid:

  • self-XSS of handelingen die een gebruiker uitsluitend in de eigen browserconsole uitvoert;
  • clickjacking op pagina's zonder gevoelige handelingen;
  • open redirects zonder aantoonbare aanvullende impact;
  • alleen een zichtbaar versienummer, banner of ontbrekende header;
  • ontbrekende SPF-, DKIM- of DMARC-instellingen zonder aantoonbaar misbruikscenario;
  • rapporten die uitsluitend afkomstig zijn uit een geautomatiseerde scanner en niet handmatig zijn gevalideerd;
  • best practices, hardeningadviezen of TLS-bevindingen zonder praktisch exploiteerbare impact.

We kunnen zulke meldingen alsnog meenemen als onderhoudssignaal, maar behandelen ze niet noodzakelijk als beveiligingsincident.

Voorwaardelijke toezegging

Wanneer je te goeder trouw handelt, binnen de expliciete scope blijft en alle beperkingen op deze pagina naleeft, is het de intentie van SafeMKB om geen civiele of strafrechtelijke stappen tegen je te initiëren vanwege dat onderzoek.

Deze toezegging is beperkt. Zij geldt niet voor handelingen buiten scope, schade, verstoring, toegang tot gegevens van derden, afpersing, dreiging, openbaarmaking zonder afstemming of andere activiteiten die niet noodzakelijk en proportioneel zijn.

SafeMKB kan geen immuniteit verlenen namens klanten, leveranciers, hostingpartijen, opsporingsdiensten of andere derden. Ook kunnen wettelijke verplichtingen ons dwingen informatie te bewaren of te verstrekken.

Vragen over scope of testmethode?

Neem vóór het testen contact op wanneer een handeling mogelijk impact heeft op beschikbaarheid, gegevens of systemen van derden. Zonder expliciete schriftelijke toestemming valt die handeling niet binnen deze richtlijnen.

Een security.txt-bestand kan later als aanvullend machineleesbaar contactpunt worden gepubliceerd. Totdat dat bestand daadwerkelijk beschikbaar is, is deze pagina leidend.