Beveiligingskwetsbaarheden melden
De beveiliging van onze producten en de gegevens van onze klanten heeft voor ons de hoogste prioriteit. Als u een mogelijke kwetsbaarheid in een van onze diensten hebt ontdekt, verzoeken wij u dit aan ons te melden. Wij bekijken elke melding en werken aan een oplossing.
Toepassingsgebied
Valt buiten het toepassingsgebied
- Diensten en infrastructuur van derden waarvan wij gebruikmaken, maar die wij niet zelf beheren
- Producten en websites van partners of gelieerde ondernemingen die geen eigendom zijn van fino data services GmbH
- Aanvallen die gericht zijn op de beschikbaarheid van onze systemen (bijvoorbeeld denial-of-service)
- Social engineering gericht tegen onze medewerkers of klanten, en fysieke aanvallen op onze gebouwen
Hoe meldt u een kwetsbaarheid?
- Een beschrijving van de kwetsbaarheid en de betrokken dienst, URL of eindpunt.
- Reproduceerbare stappen of een proof of concept waarmee het probleem kan worden nagebootst.
- De mogelijke gevolgen, voor zover u die kunt inschatten.
- Uw contactgegevens voor eventuele vervolgvragen.
Wat we van u vragen
- Bekijk alleen de gegevens die strikt noodzakelijk zijn om de kwetsbaarheid aan te tonen. U mag geen gegevens van anderen verwijderen of wijzigen.
- Respecteer de privacy van derden. U mag persoonsgegevens die u tegenkomt niet delen en niet langer bewaren dan nodig is voor de bewijsvoering.
- Denial-of-service-aanvallen, spam en social engineering gericht tegen onze medewerkers, klanten of partners zijn ten strengste verboden.
- Maak geen misbruik van een kwetsbaarheid buiten wat nodig is om deze aan te tonen. U mag met name geen gegevens wegsluizen of wijzigen, noch blijvende toegang verkrijgen.
- Geef ons voldoende tijd om het probleem op te lossen. Publiceer details pas na voorafgaand overleg met ons. (Verantwoorde openbaarmaking)
Hoe wij uw melding behandelen
- Wij bevestigen de ontvangst van uw melding, doorgaans binnen één werkdag.
- Wij bekijken de bevindingen en nemen contact met u op als we nog vragen hebben.
- Wij houden u op de hoogte van de voortgang van de afhandeling en de maatregelen die worden genomen.
Geen bugbountyprogramma
Safe Harbor
Als u te goeder trouw handelt en zich aan dit beleid houdt, beschouwen wij uw beveiligingsonderzoek als toegestaan. In dat geval zullen wij geen juridische stappen tegen u ondernemen en geen strafrechtelijke aangifte doen met betrekking tot uw onderzoek.
Mocht een derde partij juridische stappen tegen u ondernemen omdat u zich aan dit beleid hebt gehouden, dan zullen wij op verzoek duidelijk maken dat uw handelingen met ons zijn afgestemd. Als u twijfelt of een bepaalde handeling onder dit beleid valt, neem dan vooraf contact met ons op.
Hebt u een beveiligingslek ontdekt?
Wij nemen dan contact op met ons beveiligingsteam. Meestal bevestigen wij de ontvangst binnen enkele werkdagen.