Hoe meld ik een bug of beveiligingslek?
Als je een beveiligingslek hebt ontdekt, waarderen we je hulp bij het op verantwoorde wijze melden hiervan aan ons.
We zullen met je samenwerken om ervoor te zorgen dat we de omvang van het probleem begrijpen en dat we je zorgen volledig aanpakken. Als je denkt dat je een lek hebt ontdekt of een beveiligingsincident te melden hebt, stuur dan een e-mail naar security@ifixit.com. Voeg een gedetailleerde samenvatting toe van het probleem dat je hebt ontdekt. Zorg ervoor dat je een e-mailadres vermeldt waarop we je kunnen bereiken voor het geval we meer informatie nodig hebben.
Handel alsjeblieft te goeder trouw wat betreft de privacy en gegevens van onze gebruikers tijdens je melding. Bij het testen op kwetsbaarheden, plaats alsjeblieft geen testcode in populaire openbare handleidingen - deze handleidingen worden dagelijks door duizenden mensen gebruikt, en het verstoren van hun ervaring door te testen op kwetsbaarheden is schadelijk (maak alsjeblieft altijd een nieuwe handleiding in plaats daarvan!). We zullen geen juridische of administratieve stappen tegen jou of je account ondernemen als je volgens deze regels handelt: white hat-onderzoekers worden altijd gewaardeerd.
We bieden graag een beloning aan gebruikers die geldige beveiligingslekken melden. Om in aanmerking te komen voor erkenning en een beloning, moet je:
- De eerste persoon zijn die de bug op verantwoorde wijze meldt.
- Een bug melden die de privégegevens van onze gebruikers in gevaar kan brengen, de beveiliging van het systeem kan omzeilen of toegang kan geven tot een systeem binnen onze infrastructuur.
We verzoeken je wel te melden:
- Persistente Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF/XSRF)
- Gebrekkige authenticatie
- Omzeiling van de privacy- en toestemmingsmodellen van ons framework
- Remote Code Execution
We verzoeken je niet te melden:
- Verouderde versies van Wordpress zonder bekende kwetsbaarheden
- Gebruikersnaam-enumeratie
- Self-XSS
- Ontbrekende DNS SPF-records
Ons beveiligingsteam beoordeelt elke bug om te bepalen of deze in aanmerking komt. We doen ons best om tijdig op je meldingen te reageren. We streven ernaar om binnen 3 werkdagen te reageren, maar bij sommige meldingen duurt het onderzoek langer dan bij andere. We antwoorden alleen tijdens kantooruren (09:00-17:00 PST, doordeweekse dagen, exclusief feestdagen). Herhaalde e-mails zullen NIET resulteren in een snellere reactie en kunnen ervoor zorgen dat je melding onderaan de wachtrij komt te staan.