Zo meld je het
Mail je melding naar security@secctl.io. Schrijf erbij:
- waar de kwetsbaarheid zit, bijvoorbeeld het webadres;
- wat je deed, zo dat wij het kunnen nadoen;
- wat je zag, en wat iemand er volgens jou mee kan;
- hoe we je kunnen bereiken.
Je mag in het Nederlands of het Engels schrijven. Het meldadres staat ook in security.txt.
Wat onder deze regeling valt
De website secctl.io en de omgevingen van de modules die secctl.io voor klanten draait. Diensten van andere partijen vallen er niet onder. Vind je daar iets, meld het dan bij die partij.
Wat we van je vragen
- Doe niet meer dan nodig is om de kwetsbaarheid aan te tonen.
- Bekijk, kopieer of verander geen gegevens van anderen. Kom je ze tegen, stop dan en verwijder wat je hebt.
- Gebruik geen aanvallen die de dienst platleggen, geen social engineering en geen fysieke toegang.
- Plaats geen achterdeur en deel de kwetsbaarheid met niemand anders tot hij is opgelost.
Wat wij doen
- We bevestigen je melding binnen 5 werkdagen.
- We vertellen je wat we ervan vinden en wanneer we verwachten het op te lossen, en houden je op de hoogte.
- Houd je je aan deze regeling, dan doen we geen aangifte.
- We behandelen je melding vertrouwelijk en geven je gegevens niet zonder jouw toestemming aan anderen.
- Als het is opgelost, spreken we samen af of en hoe we erover publiceren. Wil je, dan noemen we je naam als ontdekker.
We hebben geen beloningsprogramma.
Waar deze regeling op rust
Deze regeling volgt de uitgangspunten voor Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum.