Vond je een kwetsbaarheid in deze website of in een project dat we volledig of gedeeltelijk ontwikkelden en onderhouden? Je herkent onze projecten meestal aan ons logo of onze naam onderaan de site. Dan willen we dat graag van je horen, voor iemand anders het misbruikt.
Onze projecten draaien dagelijks bij echte organisaties. Misbruik van een kwetsbaarheid kan voor hen dus een reële impact hebben. Daarom vragen we je om verantwoord om te gaan met wat je vindt.
Wat we van je vragen
Test niet met meer gegevens dan nodig om het lek aan te tonen. Beperk de impact van je test tot een minimum. Deel de kwetsbaarheid niet met anderen of op sociale media voor wij ze konden verhelpen.
Probeer geen wijzigingen aan te brengen indien mogelijk. Soms is dit tóch nodig om de vaststelling correct uit te voeren. Probeer je daarbij aan onderstaande richtlijnen te houden:
- Onderneem geen acties waarvan je vermoed dat ze de algemene werking van de website zullen verstoren.
- Verwijder of pas gegevens van andere gebruikers niet aan.
- Verwijder of pas geen gegevens aan als je vermoed dat dit niet meer ongedaan gemaakt kan worden.
- Spreek niet meer gegevens aan dan strikt noodzakelijk om het veiligheidslek uit te lokken. Beperk de impact van je testen zo veel mogelijk.
- Deel informatie over het veiligheidslek niet op sociale media of met derde partijen.
- Voer geen DDoS-aanvallen of social engineering uit. Deze vallen niet onder dit programma.
Wat doe ik na het ontdekken van een lek?
Rapporteer veiligheidslekken door te mailen naar info@inventis.be. Vermeld hierbij de volgende gegevens:
- Waar heb je het lek ontdekt? Vermeld de link van de pagina, of de homepagina indien dit niet van toepassing is.
- Welke concrete stappen onderneem je om het probleem na te bootsen (bv. beginnend met het openen van de homepagina)?
- Indien je dit nog weet, wat was de datum en het tijdstip waarop je dit probleem gevonden of nagebootst hebt?
Voorstellen omtrent een gepaste oplossing of betere werkwijze stellen we op prijs, maar zijn uiteraard niet verplicht.
We bekijken je mail zo snel mogelijk en doen ons best om binnen enkele werkdagen te antwoorden voor de verdere opvolging.
Mag ik anoniem rapporteren?
Als je van een tijdelijk of anoniem(er) mailadres wil sturen, dan ja! We kunnen je in dat geval wel niet om meer informatie vragen, bedanken, of een beloning geven, dus zorg zeker dat alle nodige informatie aanwezig is.
Alvast bedankt aan alle anonieme inzenders ☺!
Belonen jullie hiervoor?
Soms; dit bepalen we per geval apart. Niet alle gerapporteerde problemen geven dus automatisch recht op een beloning.
Één van de mogelijke beloningen die we kunnen verstrekken is authentieke Inventis honing, artisanaal bereid door onze bedrijfsimker en verzorgd door onze Inventis-bijen!
Waar kan ik meer uitleg vinden?
Heb je nog vragen die hierboven niet beantwoord werden? Je kan ons steeds bereiken op info@inventis.be voor meer informatie over veiligheid in onze projecten of ons veiligheidsprogramma.