Ga door naar hoofdinhoud

Hoe kan ik een beveiligingslek op iFixit melden?

Als je een beveiligingslek hebt ontdekt, waarderen we je hulp bij het op verantwoorde wijze aan ons melden hiervan.

We werken met je samen om ervoor te zorgen dat we de omvang van het probleem begrijpen en dat we je zorgen volledig aanpakken. Als je denkt dat je een kwetsbaarheid hebt ontdekt of een beveiligingsincident wilt melden, stuur dan een e-mail naar security@ifixit.com. Voeg een gedetailleerde samenvatting toe van het probleem dat je hebt ontdekt. Zorg ervoor dat je een e-mailadres vermeldt waarop we je kunnen bereiken voor het geval we meer informatie nodig hebben.

Handel te goeder trouw ten aanzien van de privacy en gegevens van onze gebruikers tijdens je melding. Wanneer je test op kwetsbaarheden, plaats dan alsjeblieft geen testcode in populaire openbare handleidingen – deze handleidingen worden dagelijks door duizenden mensen gebruikt, en het verstoren van hun ervaring door te testen op kwetsbaarheden is schadelijk (maak alsjeblieft altijd een nieuwe handleiding in plaats daarvan!). We zullen geen juridische of administratieve stappen ondernemen tegen jou of je account als je dienovereenkomstig handelt: white-hat-onderzoekers worden altijd gewaardeerd.

We geven graag een beloning aan gebruikers die geldige beveiligingslekken melden. Om in aanmerking te komen voor erkenning en een beloning, moet je:

  • De eerste persoon zijn die het lek op verantwoorde wijze meldt.
  • Een kwetsbaarheid melden die de privégegevens van onze gebruikers in gevaar zou kunnen brengen, de beveiligingen van het systeem zou kunnen omzeilen, of toegang zou kunnen bieden tot een systeem binnen onze infrastructuur.

Meld wel:

  • Persistent Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF/XSRF)
  • Gebrekkige authenticatie
  • Omzeiling van de privacy- en toestemmingsmodellen van ons framework
  • Remote Code Execution

Meld niet:

  • Problemen die niet gerelateerd zijn aan beveiliging, zoals bugs (meld die hier)
  • Verouderde versies van Wordpress zonder bekende kwetsbaarheden
  • Gebruikersnaam-enumeratie
  • Self-XSS
  • Ontbrekende DNS SPF-records

Ons beveiligingsteam zal elke kwetsbaarheid beoordelen om te bepalen of deze in aanmerking komt. We doen ons best om tijdig op je meldingen te reageren. We streven ernaar om binnen 3 werkdagen te reageren, maar sommige meldingen kosten meer tijd om te onderzoeken. We reageren alleen tijdens kantooruren (09:00-17:00 PST, op doordeweekse dagen, met uitzondering van feestdagen). Herhaaldelijke e-mails zullen NIET resulteren in een snellere reactie en kunnen je melding naar het einde van de wachtrij verplaatsen.

Weergavestatistieken:

Afgelopen 24 uren: 1

Afgelopen 7 dagen: 7

Afgelopen 30 dagen: 12

Altijd: 231