CVD-beleid Freshheads
Wanneer kan ik een melding maken?
Een afwijking die geen impact heeft op de beschikbaarheid, integriteit of vertrouwelijkheid van informatie.
De mogelijkheid tot cross-site scripting op een statische website of op een website waarop geen gevoelige (gebruikers)informatie wordt verwerkt.
- De beschikbaarheid van versie-informatie via bijvoorbeeld een info.php-bestand. Een mogelijke uitzondering hierop is wanneer uit de versie-informatie blijkt dat het systeem gebruikmaakt van software met bekende kwetsbaarheden.
- De afwezigheid van HTTP security headers zoals gebruikt door onder andere Cross-Origin Resource Sharing (CORS), tenzij deze afwezigheid aantoonbaar tot een beveiligingsprobleem leidt.
Hoe kan ik een melding maken?
Stuur een mail naar security@freshheads.com met daarin je bevindingen. Maak hierbij eventueel gebruik van onze PGP-key om de melding extra te versleutelen.
Probeer de melding zo duidelijk mogelijk te beschrijven zodat ons security-team zo snel mogelijk aan de slag kan. Meestal is een specifiek IP-adres en/of URL samen met een beschrijving voldoende, maar hoe meer info, des te beter. Waar nodig nemen we graag nog extra contact met je op.
Laat tenminste een e-mailadres of telefoonnummer achter zodat we met je in contact kunnen komen bij vragen. Bij voorkeur communiceren we via e-mail.
Je de melding zo snel mogelijk bij ons doet na het ontdekken van de kwetsbaarheid.
Je geen informatie over het beveiligingsprobleem deelt met anderen tot wij aangeven dat het kan of tot het probleem is verholpen
Je verantwoordelijk omgaat met jouw kennis over het beveiligingsprobleem, bijvoorbeeld door niet verder te gaan dan noodzakelijk om het probleem aan te tonen.
Wat moet je niet doen?
Plaatsen van malware
Kopiëren, wijzigen of verwijderen van gegevens in een systeem
Aanbrengen van veranderingen in het systeem
Herhaaldelijk toegang tot het systeem verkrijgen of de toegang delen met anderen
Gebruikmaken van 'brute force' om toegang tot een systeem te verkrijgen.
Gebruikmaken van denial-of-service of 'social engineering'.