Beleid voor melding van kwetsbaarheden (VDP)
BaseCloud ontvangt meldingen van onafhankelijke onderzoekers. Vindt u een mogelijke kwetsbaarheid in onze systemen of op basecloud.one, meld die dan volgens dit beleid.
Contact
- Security / VDP: [email protected]
- Abuse: [email protected]
- RFC 9116: /.well-known/security.txt
Binnen scope
- publieke sites en API’s onder
basecloud.oneenwww.basecloud.one - formulieren en endpoints (bijv.
/api/lead.php) — geen massaspam - van buiten zichtbare HTTP/TLS/WAF-problemen met echt risico
Buiten scope
- DoS / DDoS, flooding of resource-uitputting
- social engineering van personeel, klanten of partners
- fysieke inbraak, phishing of malware
- scannen van infrastructuur van BaseCloud-klanten of sites van derden
- grootschalige automatische scans zonder rate limit en onderbouwing
- cosmetische UI-fouten zonder security-impact
Onderzoeksregels
- geen productiedata wijzigen of verwijderen
- geen persoonsgegevens of secrets exfiltreren — een proof of concept volstaat
- geen persistente toegang achterlaten (backdoors, ongeautoriseerde testaccounts)
- onmiddellijk stoppen als klantsystemen of gereguleerde data in het spel zijn
Hoe melden
Mail [email protected] met:
- beschrijving en impact,
- reproducerstappen of PoC,
- URL / component,
- ongeveer tijdstip van de test en bron-IP (optioneel),
- uw antwoordadres.
Reactietijden
- ontvangstbevestiging: meestal binnen 72 uur (werkdagen)
- eerste inschatting: meestal binnen 14 dagen
- gecoördineerde disclosure: publiceer niets tot een fix is afgesproken
Safe harbor
Te goeder trouw onderzoek binnen dit beleid, zonder schade aan klantdata, is toegestaan voor responsible disclosure. We ondernemen geen juridische stappen tegen onderzoekers die deze regels volgen. Dit is geen betaald bug bounty — een beloning is niet gegarandeerd.
Dank
Met uw toestemming kunnen we na afronding uw naam of handle op deze pagina zetten. De lijst is nu leeg.