Responsible Disclosure

Help ons WeMarry veilig te houden voor alle bruidsparen.

Wat is Responsible Disclosure?

Wij doen er alles aan om WeMarry veilig en betrouwbaar te houden. Toch kan het voorkomen dat er ergens een kwetsbaarheid in onze website of systemen zit die wij zelf nog niet hebben ontdekt. Responsible Disclosure — ook wel Coordinated Vulnerability Disclosure genoemd — is de afspraak tussen beveiligingsonderzoekers en organisaties om gevonden kwetsbaarheden op een verantwoorde manier te melden, zodat wij die kunnen oplossen voordat er misbruik van gemaakt wordt.

Heb jij een beveiligingsprobleem gevonden op wemarry.nl? Dan waarderen wij het enorm als je dat aan ons meldt. Wij nemen iedere melding serieus en werken zo snel mogelijk aan een oplossing.

Hoe meld je een kwetsbaarheid?

Stuur een e-mail naar [email protected] met een duidelijke omschrijving van het beveiligingsprobleem. Vermeld daarin:

  • Een gedetailleerde beschrijving van de kwetsbaarheid

  • De stappen om het probleem te reproduceren

  • Welk systeem of welke URL het betreft

  • Eventuele screenshots of technische details die ons helpen het probleem te begrijpen

  • Jouw contactgegevens, zodat wij je op de hoogte kunnen houden

Hoe meer detail je aanlevert, hoe sneller wij de kwetsbaarheid kunnen beoordelen en verhelpen. Wij behandelen je melding vertrouwelijk en zullen je persoonsgegevens niet delen met derden zonder jouw toestemming.

Wat vragen wij van jou?

Wij vragen onderzoekers die een kwetsbaarheid ontdekken om de volgende spelregels in acht te nemen:

  • Maak geen misbruik van de kwetsbaarheid. Raadpleeg geen gegevens die je niet nodig hebt om het probleem aan te tonen.

  • Verander geen gegevens en verwijder ze niet. Minimale aanpassing om de kwetsbaarheid aan te tonen is voldoende.

  • Deel de kwetsbaarheid niet met anderen totdat wij het probleem hebben opgelost.

  • Gebruik geen aanvallen die de beschikbaarheid van onze diensten in gevaar brengen, zoals DDoS-aanvallen of brute-force aanvallen op wachtwoorden.

  • Ga niet verder dan nodig is om de kwetsbaarheid aan te tonen. Installeer geen achterdeurtjes en voer geen verdere aanvallen uit op systemen of gebruikers.

  • Handel te goeder trouw en geef ons redelijke tijd om het probleem te verhelpen alvorens je het publiek maakt.

Wat beloven wij jou?

Als je je aan de bovenstaande spelregels houdt, doen wij de volgende toezeggingen:

  • Wij reageren binnen drie werkdagen op je melding met een bevestiging van ontvangst.

  • Wij behandelen je melding vertrouwelijk en sturen je regelmatige updates over de voortgang.

  • Wij ondernemen geen juridische stappen tegen jou als je de spelregels hebt nageleefd.

  • Wij werken samen met jou om de kwetsbaarheid zo snel mogelijk te verhelpen.

  • Als je dat op prijs stelt, vermelden wij jouw naam of alias als ontdekker zodra de kwetsbaarheid is opgelost (Hall of Fame).

Wij bieden geen financiële vergoeding voor meldingen, maar we waarderen iedere bijdrage aan de veiligheid van WeMarry en de bruidsparen die op ons platform vertrouwen enorm.

Wat valt buiten de scope?

De volgende zaken vallen buiten het Responsible Disclosure beleid en worden niet als kwetsbaarheid beschouwd:

  • Problemen in verouderde browsers of besturingssystemen die door de fabrikant niet meer worden ondersteund

  • Social engineering aanvallen gericht op medewerkers of gebruikers van WeMarry

  • Fysieke aanvallen op onze infrastructuur

  • Denials of service (DoS/DDoS)

  • Spam of phishing

  • Kwetsbaarheden in diensten van derde partijen die wij gebruiken, maar niet zelf beheren

Tijdlijn en openbaarmaking

Na ontvangst van een melding stellen wij samen met jou een redelijke tijdlijn op voor het verhelpen van de kwetsbaarheid. Dit is afhankelijk van de ernst en complexiteit van het probleem. Wij streven ernaar kritieke kwetsbaarheden binnen zeven dagen te verhelpen en minder ernstige problemen binnen negentig dagen. Mochten er bijzondere omstandigheden zijn die meer tijd vereisen, dan communiceren wij dat transparant met jou.

Wij vragen jou om de details van de kwetsbaarheid niet openbaar te maken totdat wij de oplossing hebben uitgerold en bevestigd. Na oplossing zijn wij blij als we gezamenlijk kunnen communiceren over de ontdekking, als je dat wilt.

Contact

Heb je een beveiligingsprobleem gevonden of heb je vragen over dit beleid? Neem dan contact op via [email protected]. Wij lezen alle berichten en reageren zo snel mogelijk.

Voor algemene vragen over WeMarry kun je ook terecht op onze contactpagina.