Responsible Disclosure

Bij Aqqo geven we prioriteit aan de beveiliging van onze systemen en het vertrouwen dat onze klanten in ons stellen. Ondanks onze voortdurende inspanningen om de systeembeveiliging te handhaven, kunnen er af en toe kwetsbaarheden ontstaan. Als u een kwetsbaarheid in een van onze systemen hebt vastgesteld, laat het ons dan zo snel mogelijk weten, zodat we het probleem snel kunnen onderzoeken en aanpakken. We waarderen samenwerking en streven ernaar om samen onze klanten en onze infrastructuur te beschermen.

Responsible disclosure-beleid

Als u een mogelijk beveiligingsprobleem in onze systemen hebt ontdekt, vragen we u dit veilig en discreet te melden. Op deze manier helpt u ons onze gebruikers te beschermen, onze diensten te verbeteren en het vertrouwen in ons platform te behouden.

Neem even de tijd om de volgende richtlijnen door te nemen voordat u uw bevindingen indient:

Hoe rapporteert u

  • Mail uw bevindingen naar responsibledisclosure@aqqo.com
  • Versleutel uw rapport met onze PGP-sleutel, zodat de informatie niet in verkeerde handen valt
  • Gebruik een duidelijke onderwerpregel, bijvoorbeeld: 'Kwetsbaarheidsrapport – app.aqqo.com'

Toepassingsgebied

Dit beleid is van toepassing op systemen en diensten die eigendom zijn van Aqqo of die door Aqqo worden beheerd of gecontroleerd.

Binnen het toepassingsgebied:

  • Webtoepassingen en API's die worden gehost onder: aqqo.com, app.aqqo.com, api.aqqo.com
  • Door Aqqo beheerde infrastructuur die deze diensten ondersteunt
  • Officiële mobiele Aqqo-apps: Aqqo, Jaqqo

Buiten het toepassingsgebied:

  • Diensten van derden die niet door Aqqo worden beheerd (bijv. externe leveranciers), tenzij het probleem aantoonbaar wordt veroorzaakt door de configuratie van Aqqo
  • Problemen in systemen waarvoor u geen toestemming hebt om te testen
  • Fysieke aanvallen op kantoren, medewerkers of faciliteiten

Als u niet zeker weet of een doel binnen het toepassingsgebied valt, neem dan eerst contact met ons op via responsibledisclosure@aqqo.com.

Regels voor onderzoek en rapportage

Wanneer u een kwetsbaarheid onderzoekt en rapporteert, vragen we u het volgende:

  • Gebruik de kwetsbaarheid niet verder dan nodig is om de impact aan te tonen. Download bijvoorbeeld niet meer gegevens dan nodig en open, verwijder of wijzig geen gegevens van derden.
  • Respecteer privacy en vertrouwelijkheid. Deel geen details met anderen totdat het probleem is opgelost en verwijder alle vertrouwelijke gegevens die u via de kwetsbaarheid hebt verkregen zodra deze niet langer nodig zijn voor validatie.
  • Voorkom verstoring. Gebruik geen fysieke beveiligingsaanvallen, social engineering, distributed denial of service (DDoS), spam of andere tests die de beschikbaarheid of prestaties schaden.
  • Handel te goeder trouw en blijf binnen het toepassingsgebied. Vermijd herhaald automatisch scannen, grote hoeveelheden verzoeken of acties die gevolgen kunnen hebben voor andere gebruikers.

Wat u in uw rapport moet opnemen

Om ons te helpen het probleem snel te beoordelen en op te lossen, vragen we u het volgende te vermelden:

  • Het betreffende IP-adres, domein of URL
  • Een duidelijke beschrijving van de kwetsbaarheid en de realistische impact ervan
  • Stappen om het te reproduceren (inclusief voorbeelden van verzoeken/antwoorden waar nuttig)
  • Eventuele proof-of-concept, schermafbeeldingen of logbestanden (waar mogelijk geanonimiseerd)
  • Of u denkt dat persoonsgegevens blootgesteld of misbruikt kunnen worden
  • Uw gewenste contactgegevens en of u naamsvermelding wilt als de kwetsbaarheid openbaar wordt gemaakt

Omvang en ernst

We geven prioriteit aan kwetsbaarheden met een duidelijke, realistische impact op de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens of accounts. Voorbeelden zijn het omzeilen van authenticatie of autorisatie, injectieproblemen en directe blootstelling van gegevens.

We kunnen naar eigen goeddunken beloningen aanbieden voor geldige meldingen van voorheen onbekende kwetsbaarheden met voldoende ernst en impact.

De volgende categorieën komen doorgaans niet in aanmerking voor een beloning (al kunnen we ze wel behandelen als hardening of best-practice-verbeteringen):

  • Aanbevelingen op het gebied van best practices of defense-in-depth zonder een aangetoond aanvalsscenario (bijvoorbeeld aanvullende beveiligingsmeldingen, ontbrekende of niet-optimale beveiligingsheaders zonder exploit).
  • Self-XSS of problemen waarbij het slachtoffer de eigen browser/DevTools moet aanpassen of willekeurige code in de eigen console moet uitvoeren.
  • Problemen waarbij ervan wordt uitgegaan dat het apparaat, de browser of het e-mailaccount van de gebruiker al gecompromitteerd is.

Beloningen

Als blijk van waardering kunnen we naar eigen goeddunken beloningen aanbieden voor geldige meldingen van een nog onbekend beveiligingsprobleem. De beloningen worden bepaald op basis van de ernst, de impact en de kwaliteit van het rapport, te beginnen met een voucher ter waarde van €25.

Beloningen worden doorgaans niet aangeboden voor:

  • Dubbele meldingen van eerder bekende problemen (of ze nu extern zijn gemeld of intern zijn geïdentificeerd)
  • Problemen die buiten het toepassingsgebied vallen
  • Bevindingen met weinig impact zonder een aangetoond aanvalsscenario (zie 'Omvang en ernst')

We kunnen niet altijd details delen van onze interne beoordelingen of voorkennis over specifieke problemen.

Wat u van ons mag verwachten

Wanneer u een rapport indient:

  • We streven ernaar uw melding binnen 3 werkdagen te bevestigen en, waar mogelijk, een eerste beoordeling te geven. Voor kritieke problemen proberen we sneller te reageren.
  • Bij problemen met een hogere ernst doen we ons best u op de hoogte te houden van belangrijke mijlpalen (bijvoorbeeld wanneer een oplossing wordt uitgerold).
  • Als u te goeder trouw en binnen dit beleid hebt gehandeld, zonder opzettelijk gebruikers of systemen te schaden, ondernemen we geen juridische stappen tegen u voor uw beveiligingsonderzoek en melding.
  • We behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet zonder uw toestemming, tenzij dit wettelijk verplicht is. Melden onder een pseudoniem mag.
  • We streven ernaar alle problemen zo snel mogelijk aan te pakken.

Gecoördineerde openbaarmaking

We ondersteunen gecoördineerde openbaarmaking van kwetsbaarheden. Als u van plan bent details te publiceren, neem dan eerst contact met ons op.

  • We vragen u de kwetsbaarheid niet openbaar te maken totdat we deze hebben opgelost of overeenstemming hebben bereikt over een tijdlijn voor openbaarmaking.
  • Voor zeer ernstige problemen waarbij openbaarmaking passend is, hanteren we doorgaans een termijn van ongeveer 90 dagen, maar dit kan variëren afhankelijk van de ernst, complexiteit en het risico voor gebruikers. Waar relevant communiceren we de verwachte tijdlijnen tijdens de triage.
  • Problemen met een lage ernst kunnen als gewone bugs worden behandeld, zonder openbaarmaking.
  • We stellen het op prijs vooraf betrokken te worden bij elke publicatie, zodat gebruikers beschermd blijven.

Vragen

Neem contact met ons op via responsibledisclosure@aqqo.com als u vragen hebt over dit beleid.

Start vandaag
nog
met Aqqo
Ontdek waarom al meer dan 3.000+ locaties vertrouwen op Aqqo