Responsible disclosure

Home – Responsible disclosure

Bij RdeV-Systems hechten we groot belang aan de veiligheid van onze systemen. Ondanks de zorg en aandacht die we besteden aan het beveiligen van onze infrastructuur, kan het voorkomen dat er een kwetsbaarheid aanwezig is. Als je een beveiligingszwakte in een van onze systemen hebt ontdekt, stellen we het zeer op prijs dat je dit aan ons meldt, zodat we snel de nodige maatregelen kunnen nemen.

We willen graag samenwerken om zowel onze klanten als onze systemen beter te beschermen. Jouw hulp draagt bij aan het verhogen van onze beveiligingsstandaarden, en we waarderen de medewerking van beveiligingsonderzoekers enorm.

 


 

At RdeV-Systems, we consider the security of our systems to be of utmost importance. Despite the care and attention we devote to securing our infrastructure, it is possible that a vulnerability may still exist. If you have discovered a security weakness in one of our systems, we greatly appreciate you bringing it to our attention so we can take swift corrective action.

We are eager to collaborate to improve the protection of both our customers and our systems. Your assistance is invaluable in enhancing our security standards, and we highly value the cooperation of security researchers.

Zwakke plek in een ICT-systeem van RdeV-Systems melden (Responsible Disclosure)?

Waar u aan moet denken bij Responsible Disclosure

Als u een melding doet van een kwetsbaarheid in ons ICT-systeem, denk dan aan de volgende zaken:

  • Geef voldoende informatie om het probleem te reproduceren. Zo kunnen wij het probleem zo snel mogelijk oplossen. Meestal is het IP-adres of de URL (link) van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende. Bij ingewikkeldere kwetsbaarheden kan meer informatie nodig zijn.
  • Laat uw contactgegevens (e-mailadres en/of telefoonnummer) achter, zodat wij contact met u kunnen opnemen.
  • Doe de melding zo snel mogelijk na ontdekking van de kwetsbaarheid.
  • Deel de informatie over het beveiligingsprobleem niet met anderen totdat het is opgelost.
  • Ga verantwoordelijk om met de kennis over het beveiligingsprobleem. Verricht geen handelingen die verder gaan dan wat nodig is om het beveiligingsprobleem aan te tonen.

 

Als u een kwetsbaarheid ontdekt, maak hier dan geen misbruik van. Bijvoorbeeld door:

  • malware te plaatsen;
  • gegevens in een systeem te kopiëren, wijzigen of verwijderen (een alternatief hiervoor is een directory listing maken van een systeem);
  • veranderingen aan te brengen in het systeem;
  • herhaaldelijk toegang te verkrijgen tot het systeem of de toegang te delen met anderen;
  • gebruik te maken van het zogeheten ‘bruteforcen’ van toegang tot systemen;
  • gebruik te maken van denial-of-service of social engineering.

 

Voldoet u bij uw melding aan deze voorwaarden? Dan verbinden wij geen juridische consequenties aan uw melding.

Reporting a vulnerability in an ICT system of RdeV-Systems (Responsible Disclosure)?

What to keep in mind for Responsible Disclosure

If you report a vulnerability in our ICT system, please keep the following in mind:

  • Provide enough information to reproduce the issue. This will help us resolve the problem as quickly as possible. Usually, the IP address or URL (link) of the affected system and a description of the vulnerability are sufficient. For more complex issues, additional information may be required.
  • Include your contact details (email address and/or phone number), so we can reach out to you.
  • Report the vulnerability as soon as you discover it.
  • Do not share the information about the security issue with others until it is resolved.
  • Handle the knowledge of the security issue responsibly. Do not perform actions beyond what is necessary to demonstrate the vulnerability.

 

If you discover a vulnerability, please do not misuse it, for example by:

  • Placing malware;
  • Copying, modifying, or deleting data in a system (an alternative would be making a directory listing of the system);
  • Making changes to the system;
  • Repeatedly accessing the system or sharing access with others;
  • Using brute force to gain access to systems;
  • Engaging in denial-of-service attacks or social engineering.

 

If your report meets these conditions, we will not take any legal action in response to your report.

Meld je bevindingen

Wat vragen jou:

  • We verzoeken je vriendelijk om je bevindingen te mailen naar privacy@rdev-systems.nl.

    We vragen je om rekening te houden met de volgende richtlijnen:

    • Misbruik het probleem niet, bijvoorbeeld door meer gegevens te downloaden dan nodig is om de kwetsbaarheid aan te tonen of door gegevens van derden te bekijken, te verwijderen of aan te passen.
    • Deel het probleem niet met anderen totdat het is opgelost en verwijder alle vertrouwelijke gegevens die je via het lek hebt verkregen direct na het dichten van de kwetsbaarheid.
    • Maak geen gebruik van aanvallen op fysieke beveiliging, social engineering, distributed denial of service (DDoS), spam of applicaties van derden.
    • Geef voldoende informatie om het probleem te reproduceren, zodat wij het zo snel mogelijk kunnen oplossen. In de meeste gevallen volstaat het IP-adres of de URL van het getroffen systeem samen met een beschrijving van de kwetsbaarheid. Bij complexere kwetsbaarheden kan meer informatie nodig zijn.
    • Meld geen kwetsbaarheden die genoemd worden onder de kop ‘Niet te melden beveiligingsfouten’.
    • Laat het formulier op https://www.rdev-systems.nl/contact met rust.

Meld je bevindingen

What we ask you:

Please email your findings to privacy@rdev-systems.nl.

We kindly ask you to adhere to the following guidelines:

    • Do not abuse the issue, for example by downloading more data than necessary to demonstrate the vulnerability or by viewing, deleting, or modifying third-party data.
    • Do not share the issue with others until it is resolved, and delete all confidential data obtained through the vulnerability immediately after it is closed.
    • Do not use attacks on physical security, social engineering, distributed denial of service (DDoS), spam, or third-party applications.
    • Provide sufficient information to reproduce the issue so that we can resolve it as quickly as possible. Usually, the IP address or URL of the affected system and a description of the vulnerability is sufficient, but more complex issues may require additional details.
    • Do not report vulnerabilities listed under the heading ‘Security flaws not to report’.
    • Leave the form on https://www.rdev-systems.nl/contact untouched.

Niet te melden beveiligingsfouten

Welke fouten hoeven niet gemeld te worden

Sommige beveiligingsfouten komen niet in aanmerking voor een beloning, omdat ze te weinig impact hebben op de beveiliging. De onderstaande typen beveiligingsfouten zijn daar voorbeelden van. We verzoeken je geen melding te maken van dergelijke beveiligingsfouten, tenzij een combinatie van fouten kan leiden tot een beveiligingsprobleem met een grotere impact.

  • Het ontbreken van HTTP-beveiligingsheaders
  • Algemene foutmeldingen met betrekking tot applicatie- of serverfouten
  • HTTP 404 en andere niet-HTTP 200 foutmeldingen
  • Toegankelijkheid van openbare bestanden en directories die geen gevoelige informatie bevatten (zoals robots.txt)
  • Aanwezigheid van HTTPS Mixed Content-scripts / foutmeldingen
  • Het ontbreken van ‘Secure’/’HTTP Only’ vlaggen op niet-gevoelige cookies
  • CSRF-kwetsbaarheden op delen van de site die toegankelijk zijn voor anonieme gebruikers
  • CSRF-kwetsbaarheden die geen (ernstige) ongewenste gevolgen voor gebruikers hebben
  • Aanwezigheid van ‘autocomplete’ of ‘wachtwoord opslaan’-functionaliteit
  • Brute-force aanmeld- of wachtwoordherstelfunctionaliteiten
  • Enumeratie van gebruikersnamen en/of e-mailadressen door brute-forcing van aanmeld- en/of wachtwoordherstelfunctionaliteiten
  • Actieve Trace HTTP-functies
  • SSL-aanvallen zoals BEAST, BREACH, en Renegotiation
  • Geen gebruik van SSL Forward Secrecy
  • Anti-MIME-Sniffing header X-Content-Type functies
  • SPF-, DKIM-, DMARC-, BIMI-recordinstellingen
  • Het ontbreken van DNSSEC
  • Rate limiting of het ontbreken daarvan
  • Dode links (deze komen niet in aanmerking voor beloningen, maar we waarderen het als je ons hierover informeert)
  • Google Maps API-sleutels

Security flaws not to report

Which security flaws do not need to be reported

Some security flaws are not eligible for a reward because they have too little impact on security. The following types of security flaws are examples of this. We kindly request that you do not report these types of vulnerabilities unless a combination of errors could lead to a more serious security issue with a higher impact.

  • The absence of HTTP security headers
  • General error messages related to application or server errors
  • HTTP 404 and other non-HTTP 200 error messages
  • Accessibility of public files and directories that do not contain sensitive information (like robots.txt)
  • Presence of HTTPS mixed content scripts / error messages
  • Lack of ‘Secure’/’HTTP Only’ flags on non-sensitive cookies
  • CSRF vulnerabilities on parts of the site accessible to anonymous users
  • CSRF vulnerabilities that have no (serious) unwanted consequences for users
  • Presence of ‘autocomplete’ or ‘save password’ functionality
  • Brute-force login or password recovery functionalities
  • Username and/or email enumeration by brute forcing login and/or password recovery functionalities
  • Active Trace HTTP functions
  • SSL attacks such as BEAST, BREACH, and Renegotiation
  • SSL Forward secrecy not used
  • Anti-MIME-sniffing header X-Content-Type functions
  • SPF, DKIM, DMARC, BIMI, record settings
  • Lack of DNSSEC
  • Rate limiting or the absence of rate limiting
  • Broken links (these are not eligible for rewards, but we appreciate it when you inform us about them)
  • Google Maps API keys

Heeft u een melding gedaan van een zwakke plek in ons ICT-systeem?

Wat wij doen bij Responsible Disclosure

  • Wij reageren binnen 15 werkdagen op je melding met onze beoordeling van de melding en een verwachte datum voor een oplossing,
  • Als jij je aan bovenstaande voorwaarden hebt gehouden zullen wij geen juridische stappen tegen je ondernemen betreffende de melding,
  • Wij behandelen je melding vertrouwelijk en zullen je persoonlijke gegevens niet zonder jouw toestemming met derden delen tenzij dat noodzakelijk is om een wettelijke verplichting na te komen. Melden onder een pseudoniem is mogelijk,
  • Wij houden je op de hoogte van de voortgang van het oplossen van het probleem,
  • In berichtgeving over het gemelde probleem zullen wij, indien je dit wenst, jouw naam vermelden als de ontdekker, en als dank voor jouw hulp bieden wij een beloning aan voor elke melding van een ons nog onbekend beveiligingsprobleem. De grootte van de beloning bepalen wij aan de hand van de ernst van het lek en de kwaliteit van de melding met een minimum van €15,-.

Wij streven er naar om alle problemen zo snel mogelijk op te lossen en we worden graag betrokken bij een eventuele publicatie over het probleem nadat het is opgelost.

Have you reported a vulnerability in our ICT system?

What we do in response to Responsible Disclosure

  • We will respond to your report within 15 working days with our assessment of the report and an expected date for a solution,
  • If you have complied with the above conditions, we will not take legal action against you regarding the report,
  • We treat your report confidentially and will not share your personal data with third parties without your permission, unless this is necessary to comply with a legal obligation. Reporting under a pseudonym is possible,
  • We will keep you informed of the progress of solving the problem,
  • In reporting the reported issue, if you wish, we will state your name as the discoverer, and as a thank you for your help, we offer a reward for any report of an unknown security vulnerability. We determine the size of the reward based on the severity of the leak and the quality of the report, with a minimum of € 15.

We strive to resolve all issues as quickly as possible and are happy to be involved in any publication of the issue after it has been resolved.