Coordinated vulnerability disclosure
SafeMKB wil meldingen over mogelijke beveiligingskwetsbaarheden zorgvuldig behandelen. Deze pagina beschrijft welke systemen je mag onderzoeken, welke handelingen niet zijn toegestaan en welke informatie nodig is om een melding te beoordelen.
Onderzoek alleen binnen de hieronder genoemde scope en beperk je tot wat strikt noodzakelijk is om het bestaan en de mogelijke impact van een kwetsbaarheid aannemelijk te maken.
Scope
Deze richtlijnen gelden uitsluitend voor de volgende publiek bereikbare systemen die door SafeMKB worden beheerd:
https://safemkb.euhttps://www.safemkb.eu, voor zover dit domein naar dezelfde website verwijst
Een systeem valt niet automatisch binnen scope omdat het de naam of huisstijl van SafeMKB gebruikt. Bij twijfel eerst melden, niet testen.
Richtlijnen voor onderzoek
Wel toegestaan
- Passieve inspectie en beperkt handmatig onderzoek binnen de scope
- Een minimale proof of concept met je eigen account of eigen gegevens
- Alleen de kleinste hoeveelheid gegevens bekijken die nodig is om de kwetsbaarheid aan te tonen
- Reproduceerbare stappen, relevante requests en een duidelijke impactanalyse aanleveren
- Stoppen zodra je onverwacht persoonsgegevens, geheimen of gegevens van derden ziet
- De bevinding vertrouwelijk houden totdat een publicatiemoment is afgestemd
Niet toegestaan
- Geautomatiseerde scans met hoge intensiteit of grote aantallen requests
- Denial-of-service, resource-uitputting, brute force of wachtwoord spraying
- Social engineering, phishing, fysieke toegang of contact met medewerkers en leveranciers
- Toegang houden, privileges uitbreiden, persistence aanbrengen of lateraal bewegen
- Gegevens wijzigen, verwijderen, downloaden, exfiltreren of openbaar maken
- Malware plaatsen of destructieve payloads uitvoeren
Een melding indienen
Stuur je melding per e-mail. Gebruik bij voorkeur geen gevoelige productiegegevens in de eerste melding. Vermeld in het onderwerp Securitymelding.
Securitycontact
E-mail: info@safemkb.eu
Neem waar mogelijk op:
- het betrokken domein, pad, endpoint of component;
- een technische beschrijving en reproduceerbare stappen;
- een minimale proof of concept, zonder gegevens van derden;
- de vermoedelijke impact en noodzakelijke voorwaarden voor misbruik;
- datum en tijd van je test en het bron-IP, als dat helpt bij logonderzoek;
- je contactgegevens en eventuele voorkeur voor naamsvermelding.
Behandeling van de melding
Ontvangstbevestiging
We proberen de ontvangst binnen twee werkdagen te bevestigen. Dit is een streeftermijn, geen garantie.
Validatie en prioritering
We beoordelen of de melding binnen scope valt, reproduceerbaar is en welke impact aannemelijk is.
Herstel en afstemming
Bij een geldige bevinding bepalen we passende mitigerende maatregelen en houden we je, voor zover praktisch, op de hoogte van relevante voortgang.
Afsluiting en eventuele publicatie
Openbaarmaking gebeurt alleen na onderlinge afstemming. Een vaste termijn van 90 dagen geldt niet automatisch; de redelijke termijn hangt af van ernst, afhankelijkheden en herstelmogelijkheden.
Erkenning en beloning
SafeMKB heeft geen openbaar bug-bountyprogramma en garandeert geen financiële of andere beloning. Bij een geldige en zorgvuldig gemelde kwetsbaarheid kunnen we de melder, uitsluitend met diens toestemming, publiek bedanken.
Voorbeelden van bevindingen die doorgaans niet worden behandeld
Onderstaande punten zijn zonder aantoonbare beveiligingsimpact meestal geen kwetsbaarheid:
- self-XSS of handelingen die een gebruiker uitsluitend in de eigen browserconsole uitvoert;
- clickjacking op pagina's zonder gevoelige handelingen;
- open redirects zonder aantoonbare aanvullende impact;
- alleen een zichtbaar versienummer, banner of ontbrekende header;
- ontbrekende SPF-, DKIM- of DMARC-instellingen zonder aantoonbaar misbruikscenario;
- rapporten die uitsluitend afkomstig zijn uit een geautomatiseerde scanner en niet handmatig zijn gevalideerd;
- best practices, hardeningadviezen of TLS-bevindingen zonder praktisch exploiteerbare impact.
We kunnen zulke meldingen alsnog meenemen als onderhoudssignaal, maar behandelen ze niet noodzakelijk als beveiligingsincident.
Voorwaardelijke toezegging
Wanneer je te goeder trouw handelt, binnen de expliciete scope blijft en alle beperkingen op deze pagina naleeft, is het de intentie van SafeMKB om geen civiele of strafrechtelijke stappen tegen je te initiëren vanwege dat onderzoek.
SafeMKB kan geen immuniteit verlenen namens klanten, leveranciers, hostingpartijen, opsporingsdiensten of andere derden. Ook kunnen wettelijke verplichtingen ons dwingen informatie te bewaren of te verstrekken.
Dit is een praktische disclosure-richtlijn en geen juridisch advies of onvoorwaardelijke vrijwaring. Laat de uiteindelijke tekst juridisch toetsen op het recht dat van toepassing is op de onderneming en de betrokken systemen.
Vragen over scope of testmethode?
Neem vóór het testen contact op wanneer een handeling mogelijk impact heeft op beschikbaarheid, gegevens of systemen van derden. Zonder expliciete schriftelijke toestemming valt die handeling niet binnen deze richtlijnen.
security.txt-bestand kan later als aanvullend machineleesbaar contactpunt worden gepubliceerd. Totdat dat bestand daadwerkelijk beschikbaar is, is deze pagina leidend.