Beveiligingsbeleid van AIWOS
Bij AIWOS nemen we beveiliging serieus. We werken graag samen met beveiligingsonderzoekers om onze systemen veilig te houden. Als je een kwetsbaarheid ontdekt, laat het ons dan weten via de aangegeven contactmethoden. Hieronder vind je ons beleid en hoe we werken.
1. Verantwoordelijkheden en communicatie:
- We moedigen beveiligingsonderzoekers aan om kwetsbaarheden bij ons te melden via de aangegeven contactmethoden.
- Zorg ervoor dat je meldingen zo gedetailleerd mogelijk zijn, met duidelijke aanwijzingen over hoe we het probleem kunnen reproduceren.
- We zullen meldingen snel beoordelen en, als het urgent is, binnen een redelijke termijn actie ondernemen.
2. Behandelingsproces voor kwetsbaarheden:
- Wanneer we een melding ontvangen, wordt deze eerst gevalideerd door ons team.
- Als we de kwetsbaarheid bevestigen, stellen we een tijdlijn op voor het oplossen van het probleem.
- We werken samen met onderzoekers om de kwetsbaarheid op te lossen en stellen het publiek op de hoogte zodra dat gepast is.
3. Beveiligingsmaatregelen:
- We nemen diverse beveiligingsmaatregelen, zoals encryptie van gegevens, veilige communicatieprotocollen, en het regelmatig uitvoeren van systeemaudits.
- We moedigen onderzoekers aan om regelmatige tests en beveiligingsaudits uit te voeren om nieuwe kwetsbaarheden te ontdekken.
4. Privacy:
- We respecteren de privacy van gebruikers en beschermen persoonlijke gegevens volgens de geldende privacywetgeving, zoals de AVG.
- Beveiligingsmeldingen worden vertrouwelijk behandeld, maar we kunnen de onderzoekers bedanken en hun bijdragen vermelden, tenzij anders afgesproken.
Disclosure Timeline & Publicatiebeleid:
We waarderen het als je je bevindingen niet openbaar maakt voordat we de kwetsbaarheid hebben bevestigd en opgelost. Hieronder vind je een indicatie van wanneer je bevindingen wel openbaar kunt maken:
- Na bevestiging van de kwetsbaarheid: Je mag je bevindingen pas publiceren als we een patch hebben uitgerold of als we hebben bevestigd dat we een oplossing hebben gevonden en werken aan een implementatie.
- Na het oplossen van het probleem: Zodra het probleem volledig is opgelost, mag de kwetsbaarheid openbaar gedeeld worden. We stellen dit altijd duidelijk aan je kenbaar.
Let op: Als we een tijdlijn voor de oplossing hebben gegeven, vragen we je om die te respecteren om onnodige publiciteit van kwetsbaarheden te voorkomen voordat we een oplossing hebben.
5. Uitsluitingen:
Niet alle kwetsbaarheden vallen onder ons programma. We accepteren geen meldingen van:
- Fysieke tests (bijv. toegang tot kantoor, tailgating).
- Social engineering (bijv. phishing, vishing).
- Laag-severiteitskwetsbaarheden die eenvoudig door scanners kunnen worden gedetecteerd.
- Niet-betrouwbare Proofs of Concept (bijv. rapporten zonder een werkende exploit).
6. Contact:
Als je vragen hebt over ons beveiligingsbeleid, aarzel dan niet om contact op te nemen via het aangegeven e-mailadres. We beantwoorden meldingen zo snel mogelijk, maar reken op een reactie binnen 3 werkdagen.