Responsible Disclosure Autotrust B.V.
Beveiligingskwetsbaarheid gevonden? Meld het ons.
Responsible disclosure Autotrust
Bij Autotrust vinden we de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze systemen kan het voorkomen dat er toch een zwakke plek is.
Als je een zwakke plek in één van onze systemen hebt gevonden, kan dit worden aangemeld, zodat we zo snel mogelijk de benodigde maatregelen kunnen treffen. Wij willen graag met jou samenwerken om onze klanten en onze systemen beter te kunnen beschermen.
Wij vragen aan jou om:
- Jouw bevindingen te mailen naar support@autotrust.nl.
- Voldoende informatie te geven om het probleem te reproduceren, zodat Autotrust het zo snel mogelijk kan oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij complexere kwetsbaarheden kan meer nodig zijn.
- Contactgegevens achter te laten, zodat Autotrust met jou in contact kan treden om samen te werken aan een veilig resultaat. Laat minimaal een e-mailadres of telefoonnummer achter.
- De melding zo snel mogelijk na ontdekking van de kwetsbaarheid te doen.
- De informatie over het beveiligingsprobleem niet met anderen te delen totdat het is opgelost.
- Verantwoordelijk om te gaan met de kennis over het beveiligingsprobleem door geen handelingen te verrichten die verder gaan dan noodzakelijk is om het beveiligingsprobleem aan te tonen.
Vermijd dus in elk geval de volgende handelingen:
- Het plaatsen van malware.
- Het kopiëren, wijzigen of verwijderen van gegevens in een systeem (een alternatief hiervoor is het maken van een directory listing van een systeem).
- Het aanbrengen van veranderingen in het systeem.
- Het herhaaldelijk toegang tot het systeem verkrijgen of de toegang delen met anderen.
- Het gebruikmaken van het zogeheten 'bruteforcen' van toegang tot systemen.
- Het gebruikmaken van denial-of-service of social engineering.
Je mag het volgende van ons verwachten:
Als de melding aan de bovenstaande voorwaarden voldoet, verbinden wij geen juridische consequenties aan deze melding. Wij behandelen de melding strikt vertrouwelijk en delen geen persoonlijke gegevens met derden zonder toestemming, tenzij dit wettelijk of uit hoofde van een rechterlijke uitspraak verplicht is.
Na een melding reageert Autotrust zo snel mogelijk met de beoordeling van de melding en een verwachte datum voor een oplossing.
Wij houden je van de voortgang op de hoogte. Wij lossen het geconstateerde beveiligingsprobleem in een systeem binnen een redelijke termijn op. In onderling overleg bepalen we wanneer en op welke wijze hierover wordt gepubliceerd.
Als dank voor je hulp biedt Autotrust een beloning. Afhankelijk van de ernst van het beveiligingsprobleem en de kwaliteit van de melding, kan die beloning variëren. Het moet hierbij wel gaan om een voor Autotrust nog onbekend en serieus beveiligingsprobleem.
Responsible Disclosure (ENG)
Found a security vulnerability? Report it to us.
Responsible disclosure Autotrust
At Autotrust, we consider the security of our systems very important. Despite our care for the security of our systems, it may happen that there is a vulnerability.
If you have found a weakness in one of our systems, please report it so that we can take the necessary measures as quickly as possible. We would like to work with you to better protect our customers and our systems.
We ask that you:
- Email your findings to support@autotrust.nl.
- Provide sufficient information to reproduce the problem so that Autotrust can resolve it as quickly as possible. Usually, the IP address or URL of the affected system and a description of the vulnerability are sufficient, but more information may be required for more complex vulnerabilities.
- Leave contact details so that Autotrust can get in touch with you to work together on a secure outcome. Please provide at least an email address or phone number.
- Make the report as soon as possible after discovering the vulnerability.
- Do not share information about the security issue with others until it has been resolved.
- Treat the information about the security issue responsibly by not taking any actions beyond what is necessary to demonstrate the security vulnerability.
Therefore, avoid at least the following actions:
- Installing or placing malware.
- Copying, modifying or deleting data in a system (an alternative to this is creating a directory listing of a system).
- Making changes to the system.
- Repeatedly accessing the system or sharing access with others.
- Using what is known as "brute forcing" to gain access to systems.
- Using denial-of-service or social engineering.
You can expect the following from us:
If your report meets the above conditions, we will not take legal action against you as a result of your report. We will treat your report as strictly confidential and will not share personal data with third parties without your permission, unless required by law or court order.
After receiving a report, Autotrust will respond as soon as possible with an assessment of the report and an expected date for a resolution.
We will keep you informed of the progress. We will resolve the security issue you have identified in a system within a reasonable period of time. By mutual agreement, we will determine when and how the issue will be publicly disclosed.
As a thank you for your help, Autotrust offers a reward. The reward may vary depending on the severity of the security issue and the quality of the report. The issue must be a serious security vulnerability that is not yet known to Autotrust.