BesluitBron 1.4.4-23 État Se connecter

Signaler une vulnérabilité

Par courriel, à info@besluitbron.nl. Pas sur le forum ni dans une issue publique : une vulnérabilité publiée est connue de tous ceux qui la lisent avant que quoi que ce soit puisse être fait.

Ce qui aide

  • En quoi consiste le problème, et ce qu'un attaquant pourrait en faire.
  • Comment le reproduire : une adresse, une requête, une suite d'étapes.
  • La version affichée dans la barre supérieure, et à peu près quand l'observation a été faite.

Dans le périmètre

Cette installation et tout ce qui est servi sous sa propre adresse : les pages publiques, la documentation, les points de terminaison MCP et la console d'administration.

Hors périmètre

  • Tests de charge, déni de service et balayage automatisé contre les plateformes sources. Elles sont exploitées par d'autres parties, qui n'y ont pas consenti.
  • Les constats issus d'un en-tête manquant sur une page qui n'a rien à protéger, sans chemin vers une conséquence réelle.
  • Les rapports produits par un scanner et transmis sans être lus.

À quoi s'attendre

Accusé de réception dans les 2 jours ouvrables. Ensuite une évaluation et, si le constat tient, une correction avec la version où elle arrive.

Il n'y a pas de bug bounty : c'est un service gratuit d'une fondation, et elle ne peut promettre de payer les signalements.

Attendez pour publier qu'un correctif existe, ou qu'il soit clair qu'il n'y en aura pas.

La version lisible par machine de cette page se trouve à /.well-known/security.txt (RFC 9116).