Responsible disclosure
Heb je een kwetsbaarheid gevonden in een systeem van Cobytes? Meld het ons. Zo kunnen we het probleem onderzoeken en oplossen voordat iemand er misbruik van maakt.
Zo meld je een kwetsbaarheid
Mail je melding naar security@cobytes.com. Wil je je melding versleutelen, gebruik dan onze publieke PGP-sleutel (fingerprint 1430 EF12 792C 6838 7B25 173A 922E B6B2 C621 CE58). Versleutelen is niet verplicht. Dezelfde gegevens staan in onze security.txt.
Vermeld in je melding:
- de getroffen URL, het IP-adres of de dienst;
- een beschrijving van de kwetsbaarheid;
- de mogelijke impact;
- de minimale stappen om het probleem te reproduceren.
Stuur geen persoonsgegevens, wachtwoorden of datasets mee die niet nodig zijn om de kwetsbaarheid aan te tonen.
Wat we van je vragen
- Meld de kwetsbaarheid zo snel mogelijk nadat je haar hebt gevonden.
- Verstoor onze diensten niet: geen denial-of-service-aanvallen en geen geautomatiseerde scans die de beschikbaarheid in gevaar brengen.
- Gebruik geen social engineering, phishing of fysieke toegang.
- Wijzig of verwijder geen gegevens en benader systemen of gegevens niet verder dan nodig is om de kwetsbaarheid aan te tonen.
- Deel de kwetsbaarheid niet met anderen en maak haar niet openbaar voordat we samen over publicatie hebben afgestemd.
Deze pagina geeft geen toestemming om systemen van onze klanten of van andere partijen te onderzoeken.
Wat wij doen met je melding
We onderzoeken elke melding. Waar mogelijk stemmen we met je af over de opvolging en over het moment waarop de kwetsbaarheid openbaar gemaakt kan worden.
Reporting in English
Found a vulnerability in a Cobytes system? Email security@cobytes.com, optionally encrypted with our public PGP key. Please include the affected URL or service, a description, the potential impact and minimal steps to reproduce. Do not send personal data, passwords or datasets that are not needed to demonstrate the issue. Do not disrupt our services, do not use social engineering or denial-of-service, do not modify data, and do not access more than necessary. Please agree on publication with us first. This page does not authorise testing of systems belonging to our customers or other parties. We investigate every report and, where possible, coordinate the follow-up with you.