Responsible Disclosure
Bij CyberAnt nemen we de beveiliging van onze eigen systemen net zo serieus als die van onze klanten. Toch kan er ook bij ons iets misgaan. Ontdek je een kwetsbaarheid in een van onze systemen, laat het ons dan weten, zodat we het kunnen oplossen voordat iemand anders er misbruik van maakt. We behandelen elke melding vertrouwelijk.
1. Wat we van je vragen
Vind je een kwetsbaarheid, houd je dan aan deze spelregels:
- Maak geen misbruik van de kwetsbaarheid. Download, wijzig of verwijder geen gegevens en kijk niet verder rond dan nodig is om het probleem aan te tonen.
- Gebruik geen social engineering, DDoS-aanvallen of pogingen tot fysieke toegang.
- Zet geen automatische scanners in die de beschikbaarheid of de stabiliteit van onze systemen kunnen verstoren.
- Houd de kwetsbaarheid vertrouwelijk totdat we hem hebben opgelost.
- Geef ons genoeg informatie om het probleem te reproduceren.
2. Wat we van je nodig hebben
Stuur je melding naar security@cyberant.com en zet er in ieder geval het volgende bij:
- Een beschrijving van de kwetsbaarheid en waar je hem hebt gevonden.
- De stappen om het probleem te reproduceren.
- Eventueel proof-of-concept code of screenshots.
- Je contactgegevens, zodat we kunnen terugkoppelen. Anoniem melden mag ook, alleen kunnen we je dan niet op de hoogte houden.
3. Wat je van ons kunt verwachten
- Binnen 5 werkdagen krijg je een bevestiging dat je melding is aangekomen.
- Binnen 15 werkdagen laten we weten hoe we je melding beoordelen en wat we eraan gaan doen.
- We houden je op de hoogte van de voortgang tot het probleem is opgelost.
- We behandelen je melding vertrouwelijk en delen je gegevens niet met anderen zonder je toestemming.
We hebben geen bug bounty-programma, dus we bieden geen beloningen en geen publieke naamsvermelding. Wat je wel krijgt is een serieuze behandeling van je melding en een persoonlijk bedankje van de collega die ermee aan de slag gaat.
4. Juridische bescherming
Een melding die voldoet aan dit beleid zien we niet als ongeautoriseerde toegang, en we ondernemen dan geen juridische stappen tegen jou. Dat geldt zolang je:
- geen schade veroorzaakt;
- geen gegevens openbaar maakt of bewaart;
- met ons samenwerkt om het probleem op te lossen.
5. Scope
Onderzoek is toegestaan op:
- cyberant.com en onze subdomeinen;
- onze publieke API’s.
Onderzoek is niet toegestaan op:
- omgevingen van onze klanten;
- systemen van derden die wij gebruiken of aanbieden;
- de achterliggende infrastructuur van onze leveranciers.
Gaat je melding over het NetCaptain-platform? Gebruik dan het responsible disclosure-beleid van NetCaptain.
6. Vragen over dit beleid
Heb je een vraag over dit beleid, mail dan naar info@cyberant.com of bel +31 (0)85 047 1590. We zijn telefonisch bereikbaar van maandag tot en met vrijdag, van 9:00 tot 17:00.