Responsible Disclosure Policy
We waarderen het werk van security-onderzoekers. Als u een kwetsbaarheid in ons platform vindt, meld die dan via dit kanaal — niet publiek.
Scope
In scope:
securitech.nlen alle subdomeinen (*.securitech.nl)- De mobiele PWA
- De OpenAPI / REST-API onder
/admin/api/*
Niet in scope:
- Third-party services die door ons gebruikt worden (Mollie, Meta/WhatsApp, Moneybird)
- Aanvallen op klant-omgevingen (bv. hun eigen subdomein) — melden bij die klant
- Social engineering, fysieke aanvallen, DDoS
- Best-practice-findings zonder daadwerkelijke impact (ontbrekende SPF-record, zelf-XSS zonder context, enz.)
Safe harbor
Als u zich aan deze policy houdt:
- ondernemen wij géén juridische stappen,
- werken we mee aan coördinatie richting derden die geraakt zijn,
- crediteren we u (optioneel) in onze hall-of-fame.
We vragen u in ruil daarvoor:
- géén klantdata te exfiltreren — stop zodra u bevestigd toegang heeft;
- géén DoS/DDoS of brute-force op productie;
- géén exploits publiekelijk delen voordat we 90 dagen de tijd hebben gehad;
- testen uitsluitend op eigen accounts of speciaal daarvoor verstrekte test-accounts.
Bug-bounty
Voor gekwalificeerde meldingen betalen we een vergoeding via ons bug-bounty-programma bij Zerocopter / Intigriti. Bedragen:
- Kritiek (RCE, auth bypass, cross-tenant data-toegang): € 2.000 – 7.500
- Hoog (privilege escalation, stored XSS met data-impact): € 500 – 2.000
- Gemiddeld (CSRF op gevoelige action, IDOR zonder bulk): € 100 – 500
- Laag (info-disclosure, reflected XSS op anon-page): € 50 – 100
Bedragen zijn indicatief; ernst wordt bepaald aan de hand van CVSS 3.1 én daadwerkelijke impact. Duplicaten en out-of-scope-issues komen niet in aanmerking.
Response-SLA
- Bevestiging van uw melding: binnen 3 werkdagen.
- Initiële triage en verwachte vervolgstappen: binnen 7 werkdagen.
- Coordinated disclosure: in overleg, standaard 90 dagen.
Contact
Meld een kwetsbaarheid security.txt
E-mail: [email protected] (PGP-sleutel op aanvraag).