IoneShop
SitevariantVoor winkels

Security

Beleid voor het melden van kwetsbaarheden (VDP)

Dit beleid beschrijft hoe onafhankelijke securityonderzoekers kwetsbaarheden kunnen melden op IoneShop-platformoppervlakken die door ABSGROUP INC. worden geëxploiteerd. Het is een Vulnerability Disclosure Program (VDP) — erkenning en gecoördineerde remediatie, geen betaald bug bounty-programma.

Deze tekst is een operationeel beleid, geen juridisch advies. De safe-harbor-verwachtingen hieronder gelden alleen voor te goeder trouw onderzoek binnen scope.

1. Hoe te melden

Mail [email protected] met:

  1. Een duidelijke beschrijving van het probleem en de betreffende URL / host / endpoint
  2. Stappen om te reproduceren (of een minimale proof of concept)
  3. Impactbeoordeling (wat een aanvaller zou kunnen bereiken)
  4. Uw contactgegevens
  5. Of u na een fix een publieke vermelding wilt

Voeg geen echte shopper-PII, kaartgegevens of productiegeheimen toe die verder gaan dan strikt nodig voor de PoC. Redacteer of maskeer waar mogelijk.

Dien meldingen in het Engels in.

2. Onze toezeggingen

StapDoel
OntvangstbevestigingBinnen 5 werkdagen
Eerste triage / severityBinnen 10 werkdagen na bevestiging
StatusupdateMinstens elke 30 dagen tot afsluiting

Termijnen kunnen langer zijn bij complexe multi-tenant-zaken. We bespreken een open rapport niet publiekelijk zonder afstemming met u, tenzij wettelijk vereist.

Na een fix (of een overeengekomen afsluiting) kunnen we, met uw toestemming, een korte dankzegging op deze pagina of in release notes plaatsen.

3. Binnen scope (in scope)

Alleen assets die wij als IoneShop-platform exploiteren:

Voorbeelden: authenticatie-/sessiefouten, broken access control, cross-tenant datablootstelling, SSRF tegen platformservices, injection op platformapps, ernstige misconfiguratie die platformgeheimen blootstelt.

4. Buiten scope (out of scope)

5. Gedragsregels

6. Safe harbor (onderzoek te goeder trouw)

Als u dit beleid volgt, binnen scope blijft en privacyharm buiten een minimale PoC vermijdt, zullen wij:

Safe harbor dekt niet activiteiten buiten scope, afpersing, publieke disclosure vóór een redelijke kans op remediatie, of wetsovertreding.

7. Toekomstig managed programma

We kunnen intake later verplaatsen naar een managed VDP-platform (bijv. Intigriti, YesWeHack of HackerOne). Dan werken we security.txt en deze pagina bij. Tot die tijd is e-mail het officiële kanaal.

8. Gerelateerd

Gerelateerde documenten

← Terug naar IoneShop

Vulnerability disclosure · IoneShop