Een kwetsbaarheid melden
Als je denkt dat je een beveiligingskwetsbaarheid in het Conzent-platform, de toestemmingsbanner of de open-source Conzent OCI-kern hebt gevonden, willen we het graag horen.
- E-mail: support@getconzent.com, of lennart@getconzent.com om de oprichter direct te bereiken
- Machine-leesbare contact: /.well-known/security.txt (RFC 9116)
Open alsjeblieft geen openbaar GitHub-issue voor een beveiligingsrapport. Onze kern is open source, dus een openbaar rapport is een werkende exploit die aan iedereen wordt onthuld die het draait, inclusief mensen die niet snel kunnen patchen. Stuur ons in plaats daarvan een e-mail en we zullen coördineren.
Wat je moet opnemen
Een rapport waar we onmiddellijk op kunnen handelen, bevat meestal: de getroffen URL, eindpunt of bestand; wat een aanvaller kan bereiken; de stappen om het te reproduceren; en alles wat je hebt gebruikt om het te vinden. Een korte proof of concept is meer waard dan een lange beschrijving. Schrijf in het Engels of Deens.
Wat er daarna gebeurt
| Fase | Onze toezegging |
|---|---|
| Erkenning | Binnen 2 werkdagen |
| Initiële beoordeling, inclusief of we het eens zijn dat het een kwetsbaarheid is en de ernst ervan | Binnen 5 werkdagen |
| Herstelplan met een streefdatum | Met de beoordeling, of zodra het onderzoek het toelaat |
| Bevestiging zodra het is opgelost | Wanneer de oplossing is uitgerold en, waar relevant, vrijgegeven aan zelf-gehoste gebruikers |
Werkdagen zijn maandag tot en met vrijdag, exclusief Deense feestdagen. Een rapport dat actieve exploitatie of blootgestelde klantgegevens toont, wordt behandeld als een incident en krijgt voorrang op alles andere.
Je wordt behandeld door een ingenieur die de code kan lezen en wijzigen, niet door een triagewachtrij. Dat is een echt voordeel van onze grootte, en het is de reden dat deze tijdsvensters kort zijn in plaats van aspiratief.
Wat we van jou vragen
- Geef ons redelijke tijd om het probleem op te lossen voordat je het openbaar maakt. We zullen een tijdlijn met je afspreken in plaats van er een op te leggen, en we zullen je niet vragen om voor onbepaalde tijd stil te blijven.
- Test alleen tegen je eigen account, je eigen sites of een lokale Conzent OCI-installatie. Toegang tot, wijziging of behoud van gegevens van anderen is niet toegestaan.
- Voer geen denial of service-tests uit, stuur geen spam of gebruik sociale engineering tegen ons personeel of klanten.
- Als je persoonlijke gegevens tegenkomt, stop dan en vertel ons wat je hebt gezien in plaats van het te verzamelen.
Als je bovenstaande te goeder trouw volgt, zullen we geen juridische stappen tegen je ondernemen, en we zullen dat schriftelijk bevestigen als je dat nodig hebt.
Erkenning
We hebben momenteel geen betaald bug bounty-programma. We zijn blij om je bij naam te vermelden in de release-opmerkingen en hier, als je dat wilt, en we zullen je eerlijk vertellen wanneer een rapport een duplicaat of buiten de scope valt in plaats van je te laten wachten.
Buiten de scope
Rapporten die alleen bestaan uit output van geautomatiseerde scanners, ontbrekende beveiligingsheaders zonder aangetoonde impact, ontbrekende SPF-, DKIM- of DMARC-records, zwakke TLS-cijfers zonder een werkende aanval, self-XSS of problemen die een gecompromitteerd apparaat of fysieke toegang vereisen, vallen over het algemeen buiten de scope. Als je echte impact kunt aantonen, stuur het dan toch op en leg de impact uit.
De open-source kern
Conzent OCI is gepubliceerd onder de Apache 2.0-licentie, zodat je de exacte code kunt lezen die zowel onze Cloud-service als zelf-gehoste installaties aandrijft. Kwetsbaarheden in de kern beïnvloeden mensen die het op hun eigen infrastructuur draaien, dus waar een oplossing belangrijk voor hen is, publiceren we het in de release-opmerkingen en, wanneer de ernst dat rechtvaardigt, als een advies in de repository.
Als je zelf Conzent OCI draait, vervang dan /.well-known/security.txt door je eigen contactgegevens voordat je het uitrolt: op jouw installatie moet dat bestand naar jou verwijzen.