Responsible Disclosure Policy

Bij OneXillium vinden wij de beveiliging van onze systemen, diensten en gegevens uiterst belangrijk. Ondanks de zorg die wij besteden aan informatiebeveiliging kan het voorkomen dat er toch een kwetsbaarheid aanwezig is.

Heb je een beveiligingsprobleem ontdekt in één van onze systemen of websites? Dan stellen wij het op prijs wanneer je dit bij ons meldt, zodat wij passende maatregelen kunnen treffen. Wij behandelen meldingen volgens de principes van Responsible Disclosure.

Hoe kan je een kwetsbaarheid melden?

Stuur jouw melding naar:

servicedesk@onexillium.nl

Vermeld hierbij indien mogelijk:

  • Een duidelijke beschrijving van de kwetsbaarheid;
  • De locatie van het probleem (URL, IP-adres, applicatie of dienst);
  • De stappen om de kwetsbaarheid te reproduceren;
  • Eventuele screenshots, logbestanden of proof-of-conceptcode;
  • Uw contactgegevens zodat wij je kunnen informeren over de voortgang.

Wat vragen wij van je? Wij verzoeken je:

  • Geen misbruik te maken van de gevonden kwetsbaarheid;
  • Niet meer gegevens te bekijken, downloaden of wijzigen dan strikt noodzakelijk om het probleem aan te tonen;
  • Geen malware te plaatsen;
  • Geen achterdeuren aan te brengen;
  • Geen denial-of-service (DoS/DDoS) aanvallen uit te voeren;
  • Geen social engineering, phishing of fysieke aanvallen uit te voeren;
  • De kwetsbaarheid vertrouwelijk te behandelen totdat deze is opgelost;
  • Geen informatie over de kwetsbaarheid openbaar te maken zonder voorafgaande toestemming van OneXillium.

Wat kan je van ons verwachten? Wanneer je je houdt aan deze richtlijnen:

  • Zullen wij jouw melding vertrouwelijk behandelen;
  • Zullen wij geen juridische stappen ondernemen tegen jouw onderzoek;
  • Ontvang je een ontvangstbevestiging van jouw melding;
  • Houden wij je op de hoogte van de voortgang;
  • Streven wij ernaar kwetsbaarheden zo snel mogelijk te onderzoeken en op te lossen;
  • Vermelden wij je desgewenst als ontdekker van de kwetsbaarheid in onze Hall of Fame (indien beschikbaar).
    Scope

Deze regeling is van toepassing op systemen, applicaties, websites en online diensten die eigendom zijn van of worden beheerd door OneXillium.

Kwetsbaarheden in systemen van leveranciers, partners of andere derde partijen vallen buiten de scope van deze regeling en dienen rechtstreeks bij de betreffende partij gemeld te worden.

Uitsluitingen

De volgende bevindingen worden in principe niet als kwetsbaarheid aangemerkt:

  • Verouderde softwareversies zonder aantoonbaar beveiligingsrisico;
  • Ontbrekende beveiligingsheaders zonder aantoonbare impact;
  • Cookie-gerelateerde bevindingen zonder beveiligingsimpact;
  • Openbare informatie die reeds toegankelijk is;
  • Theoretische kwetsbaarheden zonder praktische exploitatiemogelijkheid;
  • Bevindingen die uitsluitend gebaseerd zijn op geautomatiseerde scanners zonder validatie.

Privacy

Bij het onderzoeken van kwetsbaarheden kunnen persoonsgegevens zichtbaar worden. Wij verzoeken je deze gegevens niet op te slaan, te delen of verder te verwerken dan noodzakelijk is voor het melden van het beveiligingsprobleem.

Contact

Voor meldingen en vragen over deze Responsible Disclosure Policy:

servicedesk@onexillium.nl