Responsible disclosure
Een kwetsbaarheid gevonden in axnet? Meld het eerst aan ons.
Versie 0.2Bijgewerkt Vastgesteld door axnet op
1. Melden
1.1 Mail naar security@axnet.nl, in het Nederlands of Engels. Ook in security.txt.
1.2 Vermeld:
- het probleem en waar het zit: URL, IP-adres of onderdeel;
- de stappen om het na te doen, met een proof of concept;
- de mogelijke gevolgen;
- hoe wij u bereiken.
1.3 Anoniem melden mag. Dan kunnen wij u niet op de hoogte houden.
2. Wat wij beloven
2.1 axnet reageert binnen 5 werkdagen met een eerste beoordeling.
2.2 axnet houdt u op de hoogte tot het lek is opgelost, en overlegt met u over openbaarmaking.
2.3 axnet behandelt uw melding vertrouwelijk en deelt uw gegevens niet zonder uw toestemming, tenzij de wet dat verplicht.
2.4 Houdt u zich te goeder trouw aan deze regels, dan doet axnet geen aangifte en neemt axnet geen juridische stappen tegen u.
2.5 Wilt u dat, dan noemt axnet u als ontdekker zodra het lek is opgelost.
3. Wat wij vragen
3.1 Meld het zo snel mogelijk, en alleen aan axnet.
3.2 Doe niet meer dan nodig om het lek aan te tonen:
- gebruik alleen uw eigen accounts, machines en gegevens;
- verstoor de dienst niet en ga niet binnen bij andere klanten; een lek in de scheiding toont u aan tussen twee eigen accounts;
- bekijk, kopieer, wijzig of verwijder geen gegevens van anderen; stuit u erop, stop dan en meld het;
- plaats geen backdoors en wijzig geen systemen;
- geen brute force, DDoS, spam, social engineering of fysieke toegang.
3.3 Deel het lek met niemand tot het is opgelost. Maak het pas openbaar in overleg met axnet.
4. Binnen de reikwijdte
- axnet.nl;
- console.axnet.nl en de API;
- de scheiding tussen klanten: van uw eigen machine naar de host, het netwerk of andere klanten;
- het netwerk en de axnet firewall.
5. Buiten de reikwijdte
- machines, containers en websites van klanten: meld die aan de klant, of via Misbruik melden;
- diensten van derden, zoals Mollie en GitHub: meld die bij hen;
- DDoS, spam, social engineering en fysieke aanvallen;
- bevindingen zonder aantoonbaar risico, zoals ontbrekende headers, versienummers, self-XSS, clickjacking op pagina’s zonder acties, SPF- of DMARC-instellingen en ongecontroleerde scannerresultaten.