Vind je een kwetsbaarheid in Stavor? Laat het ons weten. Wij stellen dat op prijs en werken graag met je samen om het op te lossen.
Hoe je meldt
Stuur je melding vertrouwelijk naar security@stavor.nl. Beschrijf zo precies mogelijk wat je hebt gevonden en hoe wij het kunnen reproduceren. Voeg schermafbeeldingen of verzoeken toe als dat helpt.
Wij reageren binnen 5 werkdagen op je melding, houden je op de hoogte van de voortgang en maken de kwetsbaarheid niet openbaar voordat deze is verholpen.
Wat wij van je vragen
- Meld de kwetsbaarheid onverwijld en maak deze niet openbaar voordat wij redelijke gelegenheid hebben gehad om hem te verhelpen (artikel 18.6 van de algemene voorwaarden).
- Ga niet verder dan nodig is om de kwetsbaarheid aan te tonen. Benader, wijzig of verwijder geen gegevens van anderen, en download niet meer dan noodzakelijk.
- Voer geen geautomatiseerde tests uit die de dienstverlening kunnen verstoren, waaronder DDoS-aanvallen, spam of brute force.
- Voer geen penetratietests uit zonder onze voorafgaande schriftelijke toestemming en een afzonderlijk protocol. Dat is vastgelegd in artikel 5.3 sub c van de algemene voorwaarden.
- Deel je bevindingen niet met derden zolang de kwetsbaarheid niet is verholpen.
Wat je van ons mag verwachten
- Een ontvangstbevestiging binnen 5 werkdagen.
- Een inhoudelijke terugkoppeling over wat wij met je melding doen en op welke termijn.
- Wij ondernemen geen juridische stappen tegen je, mits je je aan de bovenstaande spelregels houdt en te goeder trouw handelt.
- Op jouw verzoek vermelden wij je naam bij de oplossing. Wil je anoniem blijven, dan houden wij dat zo.
Wij hebben op dit moment geen beloningsprogramma (bug bounty).
Buiten scope
Meldingen die geen concreet beveiligingsrisico aantonen, nemen wij niet in behandeling. Denk aan uitkomsten van geautomatiseerde scanners zonder aangetoonde impact, ontbrekende beveiligingsheaders zonder werkend scenario, en kwetsbaarheden in software van derden waarover wij geen zeggenschap hebben — die melden wij door aan de betreffende leverancier.
Gaat het om jouw persoonsgegevens?
Vermoed je dat er persoonsgegevens zijn gelekt, kijk dan ook in hoofdstuk 10 van onze privacyverklaring. Vragen over privacy gaan naar privacy@stavor.nl.