Verantwoordelijke openbaarmaking van beveiligingslekken
[summary]We werken samen met de security-community om iFixit voor iedereen veilig te houden.[\summary]
Beveiligingsproblemen melden
Als je een beveiligingslek hebt ontdekt, waarderen we je hulp bij het op verantwoorde wijze aan ons melden hiervan.
We werken met je samen om ervoor te zorgen dat we de omvang van het probleem begrijpen en dat we je zorgen volledig aanpakken. Als je denkt dat je een kwetsbaarheid hebt ontdekt of een beveiligingsincident wilt melden, stuur dan een e-mail naar security@ifixit.com. Voeg een gedetailleerd overzicht toe van het probleem dat je hebt ontdekt. Zorg ervoor dat je een e-mailadres vermeldt waarop we je kunnen bereiken voor het geval we meer informatie nodig hebben.
Gedragscode
Handel te goeder trouw ten opzichte van de privacy en gegevens van onze gebruikers tijdens je melding. Wanneer je test op kwetsbaarheden, plaats dan alsjeblieft geen testcode in populaire openbare handleidingen of discussies. Deze handleidingen worden dagelijks door duizenden mensen gebruikt en het verstoren van hun ervaring door te testen op kwetsbaarheden is schadelijk.
Maak alsjeblieft altijd een nieuwe handleiding of stel een nieuwe vraag in plaats daarvan! Als die acties niet mogelijk zijn, verwijder dan alle handleidingen, opmerkingen en berichten wanneer je klaar bent met testen en rapporteren.
We zullen geen juridische of administratieve stappen tegen jou of je account ondernemen als je je hieraan houdt: white hat-onderzoekers worden altijd gewaardeerd.
Bug Bounty
We zijn blij dat we erkenning kunnen geven aan gebruikers die geldige beveiligingslekken melden. Om in aanmerking te komen voor vermelding op deze pagina en een iFixit-cadeaubon, moet je:
- De eerste persoon zijn die de bug verantwoord openbaar maakt.
- Een bug melden die de privégegevens van onze gebruikers in gevaar zou kunnen brengen, de beveiligingen van het systeem zou kunnen omzeilen of toegang zou kunnen bieden tot een systeem binnen onze infrastructuur.
- Reproductiestappen toevoegen die specifiek zijn voor iFixit met exacte URL's, eindpunten, enz.
Meld in ieder geval wel:
- Persistente Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF/XSRF)
- Gebrekkige authenticatie
- Omzeiling van onze privacy- en toestemmingsmodellen van het framework
- Remote Code Execution
Meld in ieder geval niet:
- Verouderde versies van Wordpress zonder bekende kwetsbaarheden
- Gebruikersnaam-enumeratie
- Self-XSS
- Ontbrekende DNS SPF-records
- Beveiligingsproblemen met subdomeinen zoals createsend.ifixit.com die worden beheerd door externe diensten
- “Best practice”-aanbevelingen voor wachtwoordbeleid
- Gebrek aan e-mailverificatie
- Kwetsbaarheden waarvoor reeds bestaande bevoorrechte toegang tot gebruikersgegevens vereist is (bijv. sessie-cookies, gelekte wachtwoorden, enz.).
[note|type=important]Vanwege een significante recente toename in geautomatiseerde, door AI gegenereerde en minimaal geïnformeerde meldingen—vooral die welke algemene best practices of problemen markeren die zijn geïdentificeerd via openbare “security scanner”-tools—zijn we niet langer in staat om op alle inzendingen te reageren. Als je melding geen specifiek, reëel beveiligingslek met tastbare impact of een duidelijk pad naar exploitatie aantoont, ontvang je mogelijk geen reactie.[\note]
Ons securityteam zal elke bug beoordelen om te bepalen of deze in aanmerking komt. We doen ons best om tijdig op je meldingen te reageren. We streven ernaar om binnen 3 werkdagen te reageren, maar sommige meldingen nemen meer tijd in beslag om te onderzoeken. We reageren alleen tijdens kantooruren (09:00-17:00 PST, doordeweekse dagen, exclusief feestdagen).
Bedankt!
Bedankt voor je hulp bij het veilig houden van de iFixit-community. We waarderen het enorm.
Hier zijn mensen die in het verleden op verantwoorde wijze geverifieerde kwetsbaarheden hebben gemeld:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT