Schwachstelle melden
Per E-Mail an info@besluitbron.nl. Nicht im Forum und nicht in einem öffentlichen Issue: eine öffentlich gemeldete Schwachstelle ist jedem bekannt, der mitliest, bevor etwas dagegen getan werden kann.
Was hilft
- Worin das Problem besteht und was ein Angreifer damit anfangen könnte.
- Wie es nachzustellen ist: eine Adresse, eine Anfrage, eine Folge von Schritten.
- Die Version aus der Kopfleiste und ungefähr, wann die Beobachtung gemacht wurde.
Im Umfang
Diese Installation und alles, was unter ihrer eigenen Adresse ausgeliefert wird: die öffentlichen Seiten, die Dokumentation, die MCP-Endpunkte und die Verwaltungskonsole.
Außerhalb des Umfangs
- Lasttests, Denial of Service und automatisiertes Scannen gegen die Quellplattformen. Diese werden von anderen Parteien betrieben, die dem nicht zugestimmt haben.
- Befunde, die aus einem fehlenden Header auf einer Seite folgen, die nichts zu schützen hat, ohne Weg zu einer tatsächlichen Folge.
- Meldungen, die ein Scanner erzeugt hat und die ungelesen weitergeleitet wurden.
Was Sie erwarten können
Empfang bestätigt innerhalb von 2 Arbeitstagen. Danach eine Bewertung und, sofern zutreffend, eine Behebung mit Angabe der Version, in der sie erscheint.
Es gibt kein Bug-Bounty: dies ist ein kostenloser Dienst einer Stiftung, und eine Bezahlung für Meldungen kann sie nicht zusagen.
Warten Sie mit der Veröffentlichung, bis eine Behebung vorliegt oder klar ist, dass keine kommt.
Die maschinenlesbare Fassung dieser Seite steht unter /.well-known/security.txt (RFC 9116).