Beveiliging

Responsible disclosure

Ook onze systemen bevatten fouten. Vindt u er een, dan horen wij dat liever van u dan van iemand anders. Wij nemen elke melding serieus en zetten nooit juridische stappen tegen een melder die zich aan onderstaande spelregels houdt.

Bevestiging
< 3 werkdagen
Beoordeling
< 10 werkdagen
Vertrouwelijk
Altijd

Melden

Stuur uw bevinding naar security@private-connect.eu. Vermeld wat u heeft gevonden, hoe wij het kunnen reproduceren, en op welk systeem of welke URL het speelt. Gaat het om een kwetsbaarheid bij een van onze klanten, meld dat dan bij ons en niet rechtstreeks bij die klant. Wij schakelen hen in.

Gaat het om een actief misbruikte kwetsbaarheid of een lopend incident, bel dan +31 85 773 1190. E-mail wordt binnen kantoortijden gelezen.

Wat wij doen

  1. Binnen drie werkdagen bevestigen wij de ontvangst.
  2. Binnen tien werkdagen ontvangt u onze beoordeling en, waar mogelijk, een hersteltermijn.
  3. Wij houden u op de hoogte tot het probleem is opgelost.
  4. Op uw verzoek vermelden wij u bij naam als ontdekker. Wilt u anoniem blijven, dan respecteren wij dat.

Wij bieden geen geldelijke beloning. Wel sturen wij, na oplossing en in overleg, een schriftelijke bevestiging van uw bijdrage die u kunt gebruiken in uw portfolio.

Spelregels

  • Meld zo snel mogelijk na ontdekking, en geef ons redelijke tijd om te herstellen voordat u publiceert.
  • Beperk u tot wat nodig is om het probleem aan te tonen. Eén bewijs volstaat.
  • Gebruik geen social engineering, fysieke inbraak of denial of service.
  • Plaats geen backdoor, ook niet om toegang aan te tonen.
  • Wijzig of verwijder geen gegevens, en installeer geen software.
  • Deel uw bevinding niet met anderen tot het is opgelost.

Wat buiten de regeling valt

  • Geautomatiseerd scannen zonder voorafgaand overleg.
  • Toegang tot gegevens van derden, meer dan strikt nodig voor het bewijs.
  • Verzoeken om betaling in ruil voor de melding. Dat beschouwen wij als afpersing, niet als disclosure.

Meldingen zonder aantoonbare impact nemen wij in behandeling, maar zonder de bovenstaande termijnen. Denk aan ontbrekende securityheaders, verlopen certificaten van derden of uitkomsten van een publieke scanner zonder werkend bewijs. maar zonder de bovenstaande termijnen.

Scope

Deze regeling geldt voor systemen die aantoonbaar van Private Connect zijn. Bent u niet zeker of iets onder onze verantwoordelijkheid valt, vraag het ons dan eerst.

Onze eigen kant

Wij voeren zelf penetratietesten uit voor klanten. Dat verplicht ons om te doen wat wij anderen adviseren: melden mogelijk maken, snel reageren en de melder correct behandelen. Zie ook onze pentestdienst.