Responsible Disclosure
Responsible disclosure-beleid
Als u een mogelijk beveiligingsprobleem in onze systemen hebt ontdekt, vragen we u dit veilig en discreet te melden. Op deze manier helpt u ons onze gebruikers te beschermen, onze diensten te verbeteren en het vertrouwen in ons platform te behouden.
Neem even de tijd om de volgende richtlijnen door te nemen voordat u uw bevindingen indient:
Hoe rapporteert u
- Mail uw bevindingen naar responsibledisclosure@aqqo.com
- Versleutel uw rapport met onze PGP-sleutel, zodat de informatie niet in verkeerde handen valt
- Gebruik een duidelijke onderwerpregel, bijvoorbeeld: 'Kwetsbaarheidsrapport – app.aqqo.com'
Toepassingsgebied
Dit beleid is van toepassing op systemen en diensten die eigendom zijn van Aqqo of die door Aqqo worden beheerd of gecontroleerd.
Binnen het toepassingsgebied:
- Webtoepassingen en API's die worden gehost onder: aqqo.com, app.aqqo.com, api.aqqo.com
- Door Aqqo beheerde infrastructuur die deze diensten ondersteunt
- Officiële mobiele Aqqo-apps: Aqqo, Jaqqo
Buiten het toepassingsgebied:
- Diensten van derden die niet door Aqqo worden beheerd (bijv. externe leveranciers), tenzij het probleem aantoonbaar wordt veroorzaakt door de configuratie van Aqqo
- Problemen in systemen waarvoor u geen toestemming hebt om te testen
- Fysieke aanvallen op kantoren, medewerkers of faciliteiten
Als u niet zeker weet of een doel binnen het toepassingsgebied valt, neem dan eerst contact met ons op via responsibledisclosure@aqqo.com.
Regels voor onderzoek en rapportage
Wanneer u een kwetsbaarheid onderzoekt en rapporteert, vragen we u het volgende:
- Gebruik de kwetsbaarheid niet verder dan nodig is om de impact aan te tonen. Download bijvoorbeeld niet meer gegevens dan nodig en open, verwijder of wijzig geen gegevens van derden.
- Respecteer privacy en vertrouwelijkheid. Deel geen details met anderen totdat het probleem is opgelost en verwijder alle vertrouwelijke gegevens die u via de kwetsbaarheid hebt verkregen zodra deze niet langer nodig zijn voor validatie.
- Voorkom verstoring. Gebruik geen fysieke beveiligingsaanvallen, social engineering, distributed denial of service (DDoS), spam of andere tests die de beschikbaarheid of prestaties schaden.
- Handel te goeder trouw en blijf binnen het toepassingsgebied. Vermijd herhaald automatisch scannen, grote hoeveelheden verzoeken of acties die gevolgen kunnen hebben voor andere gebruikers.
Wat u in uw rapport moet opnemen
Om ons te helpen het probleem snel te beoordelen en op te lossen, vragen we u het volgende te vermelden:
- Het betreffende IP-adres, domein of URL
- Een duidelijke beschrijving van de kwetsbaarheid en de realistische impact ervan
- Stappen om het te reproduceren (inclusief voorbeelden van verzoeken/antwoorden waar nuttig)
- Eventuele proof-of-concept, schermafbeeldingen of logbestanden (waar mogelijk geanonimiseerd)
- Of u denkt dat persoonsgegevens blootgesteld of misbruikt kunnen worden
- Uw gewenste contactgegevens en of u naamsvermelding wilt als de kwetsbaarheid openbaar wordt gemaakt
Omvang en ernst
We geven prioriteit aan kwetsbaarheden met een duidelijke, realistische impact op de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens of accounts. Voorbeelden zijn het omzeilen van authenticatie of autorisatie, injectieproblemen en directe blootstelling van gegevens.
We kunnen naar eigen goeddunken beloningen aanbieden voor geldige meldingen van voorheen onbekende kwetsbaarheden met voldoende ernst en impact.
De volgende categorieën komen doorgaans niet in aanmerking voor een beloning (al kunnen we ze wel behandelen als hardening of best-practice-verbeteringen):
- Aanbevelingen op het gebied van best practices of defense-in-depth zonder een aangetoond aanvalsscenario (bijvoorbeeld aanvullende beveiligingsmeldingen, ontbrekende of niet-optimale beveiligingsheaders zonder exploit).
- Self-XSS of problemen waarbij het slachtoffer de eigen browser/DevTools moet aanpassen of willekeurige code in de eigen console moet uitvoeren.
- Problemen waarbij ervan wordt uitgegaan dat het apparaat, de browser of het e-mailaccount van de gebruiker al gecompromitteerd is.
Beloningen
Als blijk van waardering kunnen we naar eigen goeddunken beloningen aanbieden voor geldige meldingen van een nog onbekend beveiligingsprobleem. De beloningen worden bepaald op basis van de ernst, de impact en de kwaliteit van het rapport, te beginnen met een voucher ter waarde van €25.
Beloningen worden doorgaans niet aangeboden voor:
- Dubbele meldingen van eerder bekende problemen (of ze nu extern zijn gemeld of intern zijn geïdentificeerd)
- Problemen die buiten het toepassingsgebied vallen
- Bevindingen met weinig impact zonder een aangetoond aanvalsscenario (zie 'Omvang en ernst')
We kunnen niet altijd details delen van onze interne beoordelingen of voorkennis over specifieke problemen.
Wat u van ons mag verwachten
Wanneer u een rapport indient:
- We streven ernaar uw melding binnen 3 werkdagen te bevestigen en, waar mogelijk, een eerste beoordeling te geven. Voor kritieke problemen proberen we sneller te reageren.
- Bij problemen met een hogere ernst doen we ons best u op de hoogte te houden van belangrijke mijlpalen (bijvoorbeeld wanneer een oplossing wordt uitgerold).
- Als u te goeder trouw en binnen dit beleid hebt gehandeld, zonder opzettelijk gebruikers of systemen te schaden, ondernemen we geen juridische stappen tegen u voor uw beveiligingsonderzoek en melding.
- We behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet zonder uw toestemming, tenzij dit wettelijk verplicht is. Melden onder een pseudoniem mag.
- We streven ernaar alle problemen zo snel mogelijk aan te pakken.
Gecoördineerde openbaarmaking
We ondersteunen gecoördineerde openbaarmaking van kwetsbaarheden. Als u van plan bent details te publiceren, neem dan eerst contact met ons op.
- We vragen u de kwetsbaarheid niet openbaar te maken totdat we deze hebben opgelost of overeenstemming hebben bereikt over een tijdlijn voor openbaarmaking.
- Voor zeer ernstige problemen waarbij openbaarmaking passend is, hanteren we doorgaans een termijn van ongeveer 90 dagen, maar dit kan variëren afhankelijk van de ernst, complexiteit en het risico voor gebruikers. Waar relevant communiceren we de verwachte tijdlijnen tijdens de triage.
- Problemen met een lage ernst kunnen als gewone bugs worden behandeld, zonder openbaarmaking.
- We stellen het op prijs vooraf betrokken te worden bij elke publicatie, zodat gebruikers beschermd blijven.
Vragen
Neem contact met ons op via responsibledisclosure@aqqo.com als u vragen hebt over dit beleid.