1. Inleiding
Beveiliging is fundamenteel voor hoe we werken. We verwelkomen meldingen van beveiligingsonderzoekers, ethische hackers en de bredere gemeenschap die ons helpen potentiële kwetsbaarheden te identificeren en aan te pakken. Dit beleid beschrijft hoe je beveiligingsproblemen op een verantwoorde manier meldt en wat je van ons kunt verwachten.
2. Scope
Dit beleid is van toepassing op kwetsbaarheden die worden ontdekt in de webapplicatie van unofax op unofax.com en de bijbehorende API's. Het volgende valt buiten de scope:
• Diensten van derden (bijv. Square-betalingsverwerking, Google Analytics)
• Social engineering- of phishingaanvallen tegen medewerkers of gebruikers van unofax
• Denial of service (DoS/DDoS)-aanvallen
• Fysieke beveiligingsproblemen
• Kwetsbaarheden in software of infrastructuur die geen eigendom is van unofax
3. Hoe te melden
Als je een potentiële beveiligingskwetsbaarheid ontdekt, meld deze dan bij ons door te e-mailen naar support@unofax.com. Vermeld zo veel mogelijk details:
• Een beschrijving van de kwetsbaarheid en de mogelijke impact ervan
• Stappen om het probleem te reproduceren
• Eventueel ondersteunend bewijs (schermafbeeldingen, proof-of-concept-code, logboeken)
• Je naam en contactgegevens (optioneel, maar handig voor opvolging)
4. Onze toezeggingen
Wanneer je een kwetsbaarheid te goeder trouw en in overeenstemming met dit beleid meldt, verbinden we ons ertoe om:
• De ontvangst van je melding binnen 3 werkdagen te bevestigen
• Binnen 10 werkdagen een eerste beoordeling te geven
• Je op de hoogte te houden van onze voortgang bij het oplossen van het probleem
• Geen juridische stappen tegen je te ondernemen voor je onderzoeksactiviteiten die in overeenstemming met dit beleid zijn uitgevoerd
• Je te vermelden (indien gewenst) wanneer we de kwetsbaarheid publiekelijk aanpakken
5. Richtlijnen voor onderzoekers
Om ervoor te zorgen dat je onderzoek op een verantwoorde manier wordt uitgevoerd, houd je je aan de volgende richtlijnen:
• Geen toegang verkrijgen tot, wijzigen of verwijderen van gegevens die aan andere gebruikers toebehoren
• De beschikbaarheid van unofax-diensten niet verstoren of verslechteren
• De kwetsbaarheid niet publiekelijk bekendmaken voordat we een redelijke gelegenheid hebben gehad om deze aan te pakken
• Te goeder trouw handelen en acties vermijden die unofax of zijn gebruikers zouden kunnen schaden
• Alleen testen op accounts die je zelf bezit of waarvoor je uitdrukkelijke toestemming hebt om te testen
6. Safe Harbour
We beschouwen beveiligingsonderzoek dat in overeenstemming met dit beleid wordt uitgevoerd als geautoriseerd en zullen geen juridische stappen ondernemen tegen onderzoekers die zich aan deze richtlijnen houden. Als een derde partij juridische stappen tegen je onderneemt voor activiteiten die in overeenstemming met dit beleid zijn uitgevoerd, zullen we redelijke stappen ondernemen om kenbaar te maken dat je acties geautoriseerd waren.
7. Uitsluitingen
De volgende soorten bevindingen komen over het algemeen niet in aanmerking voor behandeling onder dit beleid:
• Ontbrekende beveiligingsheaders die niet leiden tot een aantoonbare exploit
• Clickjacking op pagina's zonder gevoelige acties
• Self-XSS (cross-site scripting die alleen de eigen sessie van de gebruiker treft)
• Ontbrekende rate limiting zonder aantoonbaar misbruikpotentieel
• Kwetsbaarheden die verouderde browsers of plug-ins vereisen
• Problemen die zijn ontdekt via geautomatiseerde scans zonder handmatige verificatie
8. Contact
Voor alle meldingen en vragen kun je e-mailen naar support@unofax.com.