Security
Beleid voor het melden van kwetsbaarheden (VDP)
- Versie: 1.1
- Ingangsdatum: 2026-08-03
- Contact: [email protected]
- Machineleesbaar: [/.well-known/security.txt](/.well-known/security.txt)
Dit beleid beschrijft hoe onafhankelijke securityonderzoekers kwetsbaarheden kunnen melden op IoneShop-platformoppervlakken die door ABSGROUP INC. worden geëxploiteerd. Het is een Vulnerability Disclosure Program (VDP) — erkenning en gecoördineerde remediatie, geen betaald bug bounty-programma.
Deze tekst is een operationeel beleid, geen juridisch advies. De safe-harbor-verwachtingen hieronder gelden alleen voor te goeder trouw onderzoek binnen scope.
1. Hoe te melden
Mail [email protected] met:
- Een duidelijke beschrijving van het probleem en de betreffende URL / host / endpoint
- Stappen om te reproduceren (of een minimale proof of concept)
- Impactbeoordeling (wat een aanvaller zou kunnen bereiken)
- Uw contactgegevens
- Of u na een fix een publieke vermelding wilt
Voeg geen echte shopper-PII, kaartgegevens of productiegeheimen toe die verder gaan dan strikt nodig voor de PoC. Redacteer of maskeer waar mogelijk.
Dien meldingen in het Engels in.
2. Onze toezeggingen
| Stap | Doel |
|---|---|
| Ontvangstbevestiging | Binnen 5 werkdagen |
| Eerste triage / severity | Binnen 10 werkdagen na bevestiging |
| Statusupdate | Minstens elke 30 dagen tot afsluiting |
Termijnen kunnen langer zijn bij complexe multi-tenant-zaken. We bespreken een open rapport niet publiekelijk zonder afstemming met u, tenzij wettelijk vereist.
Na een fix (of een overeengekomen afsluiting) kunnen we, met uw toestemming, een korte dankzegging op deze pagina of in release notes plaatsen.
3. Binnen scope (in scope)
Alleen assets die wij als IoneShop-platform exploiteren:
- Marketing:
ioneshop.euen landelijke marketinghosts die hierheen redirecten (ioneshop.pl,.de,.fr,.nl,.ch) - Merchant BO:
app.ioneshop.eu - Platformadmin:
admin.ioneshop.eu - Auth:
auth.ioneshop.eu - Publieke API-/gatewayhosts van het platform (bijv.
api.ioneshop.euwanneer live) - Developerportal:
developers.ioneshop.eu - Status:
status.ioneshop.cloud - Alleen publieke health-oppervlakken van het control plane (geen pogingen om puur interne netwerken te omzeilen)
Voorbeelden: authenticatie-/sessiefouten, broken access control, cross-tenant datablootstelling, SSRF tegen platformservices, injection op platformapps, ernstige misconfiguratie die platformgeheimen blootstelt.
4. Buiten scope (out of scope)
- Merchant-storefronts en klantdomeinen (inclusief
*.shops.ioneshop.eu/*.ioneshop.business/*.shops.ioneshop.xyz/ openbare demo’sdemo|acme.ioneshop.xyz) — meld alleen als u een platform-defect met cross-tenant-impact aantoont; val geen winkels van derden aan - Denial of service, volumetrische flooding of resource-uitputting
- Social engineering, phishing of fysieke aanvallen
- Spam, content of best-practicebevindingen zonder security-impact
- Geautomatiseerde scanners die overmatig verkeer genereren
- Bevindingen in third-party SaaS (meld bij die vendor; laat ons weten als onze configuratie fout is)
- Issues die fysieke toegang, jailbroken/gerootte apparaten of reeds gecompromitteerde admin-accounts zonder escalatiepad vereisen
5. Gedragsregels
- Handel te goeder trouw; stop met testen als u gegevens tegenkomt die niet van u zijn — meld en verwijder lokale kopieën die niet nodig zijn voor de PoC
- Wijzig of verwijder geen gegevens van derden
- Pivot niet verder in klant-tenants dan nodig om een platformisolatiefout aan te tonen
- Eis geen betaling als voorwaarde voor disclosure (dit is geen bounty-programma)
- Houd u aan toepasselijk recht
6. Safe harbor (onderzoek te goeder trouw)
Als u dit beleid volgt, binnen scope blijft en privacyharm buiten een minimale PoC vermijdt, zullen wij:
- Uw melding behandelen als geautoriseerde securityresearch tegen de genoemde platformassets
- Geen juridische stappen ondernemen enkel vanwege die onderzoeksactiviteit
- Te goeder trouw met u samenwerken als een derde het onderzoek betwist
Safe harbor dekt niet activiteiten buiten scope, afpersing, publieke disclosure vóór een redelijke kans op remediatie, of wetsovertreding.
7. Toekomstig managed programma
We kunnen intake later verplaatsen naar een managed VDP-platform (bijv. Intigriti, YesWeHack of HackerOne). Dan werken we security.txt en deze pagina bij. Tot die tijd is e-mail het officiële kanaal.
8. Gerelateerd
- Platform security-overzicht (Enterprise): /enterprise/secure
- Notities voor integrators: https://developers.ioneshop.eu/docs/security
- Privacy: /privacy
Gerelateerde documenten