Direct naar de inhoud

Responsible disclosure

Laatst bijgewerkt op , versie 1.0

in het kort

Vind je een zwakke plek in onze website, mail die dan naar hi@flupro.nl met als onderwerp Security. We reageren binnen 3 werkdagen en doen geen aangifte als je je aan deze spelregels houdt.

Waarom deze regeling

We doen ons best om onze website en systemen veilig te houden. Toch kan er ergens een zwakke plek zitten. Heb je een kwetsbaarheid gevonden? Dan horen we dat graag, zodat we het probleem snel kunnen oplossen. Samen met jou willen we onze systemen en de gegevens van onze klanten en bezoekers beter beschermen.

Zo meld je een kwetsbaarheid

Stuur een e-mail naar hi@flupro.nl met als onderwerp Security. Beschrijf in je melding:

  • welke kwetsbaarheid je hebt gevonden en waar (bijvoorbeeld de URL);
  • welke stappen we moeten zetten om het probleem na te bootsen;
  • wat volgens jou de mogelijke gevolgen zijn;
  • hoe we je kunnen bereiken, als dat anders is dan het e-mailadres waarmee je mailt.

Meld de kwetsbaarheid zo snel mogelijk nadat je die hebt ontdekt. Je mag anoniem of onder een schuilnaam melden. We kunnen je dan wel minder goed op de hoogte houden.

Wat we van je vragen

  • Richt geen schade aan. Verander, verwijder of versleutel geen gegevens en installeer geen malware.
  • Bekijk, kopieer of bewaar niet meer gegevens dan nodig is om de kwetsbaarheid aan te tonen. Kom je persoonsgegevens tegen, stop dan direct en verwijder wat je hebt verkregen.
  • Voer geen aanvallen uit die de beschikbaarheid van onze website of diensten verstoren, zoals (D)DoS-aanvallen.
  • Gebruik geen social engineering. Probeer dus niet via phishing, telefoontjes of andere misleiding toegang te krijgen.
  • Probeer niet fysiek binnen te komen bij ons kantoor of onze apparaten.
  • Gebruik een gevonden kwetsbaarheid niet verder dan nodig is om die aan te tonen, en deel geen toegang met anderen.
  • Maak de kwetsbaarheid niet openbaar en deel haar met niemand anders, totdat we het probleem hebben opgelost. Geef ons een redelijke tijd om dat te doen, en spreek met ons af wanneer je er wel over publiceert.

Wat wij beloven

  • We reageren binnen 3 werkdagen op je melding, met een eerste beoordeling.
  • We houden je op de hoogte van de voortgang.
  • Houd je je aan de spelregels op deze pagina, dan doen we geen aangifte en ondernemen we geen andere juridische stappen tegen je. Het Openbaar Ministerie beslist wel altijd zelf of het tot vervolging overgaat.
  • We behandelen je melding vertrouwelijk en delen je persoonsgegevens niet zonder je toestemming met anderen, tenzij de wet ons daartoe verplicht.
  • Als je dat wilt, noemen we je naam als ontdekker wanneer we over de kwetsbaarheid communiceren.
  • Als dank voor je hulp geven we je, als de melding dat waard is, een kleine attentie. We hebben geen vast beloningsprogramma (bug bounty). Of en hoe we je bedanken, hangt af van de ernst van het probleem en de kwaliteit van je melding.

Wat valt buiten deze regeling

Niet elke bevinding is een kwetsbaarheid waar we iets mee kunnen. Deze meldingen vallen in elk geval buiten de regeling:

  • ontbrekende HTTP-beveiligingsheaders zonder aantoonbare gevolgen;
  • meldingen over SPF-, DKIM- of DMARC-instellingen zonder aantoonbare gevolgen;
  • clickjacking op pagina’s waar je geen gevoelige handelingen kunt uitvoeren;
  • resultaten van geautomatiseerde scanners zonder bewijs dat de kwetsbaarheid echt te misbruiken is;
  • problemen die alleen voorkomen in verouderde of niet meer ondersteunde browsers;
  • kwetsbaarheden in diensten van andere partijen, zoals Cloudflare. Die meld je bij de partij zelf.

Deze regeling geeft je geen toestemming om de wet te overtreden. Twijfel je of iets binnen de regels valt? Mail ons dan eerst.

security.txt

Onze contactgegevens voor beveiligingsmeldingen staan ook in het bestand /.well-known/security.txt, volgens de internationale standaard daarvoor. Zo kunnen onderzoekers en geautomatiseerde tools ons snel vinden.

Vragen over privacy

Wil je weten wat we met je persoonsgegevens doen, of wil je je privacyrechten gebruiken? Dat is geen beveiligingsmelding. Lees daarvoor onze privacyverklaring.