Meld een kwetsbaarheid.
Help ons veilig te blijven.
Bubl Cloud verwelkomt securityonderzoek. Ontdekt u een kwetsbaarheid in onze systemen, diensten of producten, dan legt dit beleid uit hoe u die meldt en wat u van ons kunt verwachten.
Hoe u meldt
Stuur meldingen per e-mail naar ons securityteam. Geef genoeg details mee zodat wij het probleem kunnen reproduceren en beoordelen.
Wat u meestuurt
Een goed rapport helpt ons sneller te beoordelen en op te lossen. Vermeld daarom:
- Beschrijving en impact Wat de kwetsbaarheid is en wat een aanvaller ermee zou kunnen doen
- Stappen om te reproduceren Proof of concept, requests of scripts waarmee wij het probleem kunnen reproduceren
- Betrokken onderdelen URL's, endpoints of systemen waar het probleem optreedt
- Voorkeur voor vermelding De naam of handle van uw voorkeur voor de hall of fame, of het verzoek om anoniem te blijven
- Eerdere openbaarmaking Of de bevinding met een andere partij is gedeeld
Scope
Binnen de scope
- Hoofdwebsite www.bubl.cloud en subdomeinen die eigendom zijn van Bubl Cloud B.V.
- Platform Data Vaults, Secure Cloud Compute, Dedicated GPU, beheerde LLM-endpoints en hostingdiensten
- API's en SDK's Alles wat Bubl Cloud publiceert
- Isolatie van de kluis Problemen in de sandbox, de isolatielaag of de toegangscontrole tussen kluizen
Buiten de scope
- Applicaties van derden Apps die in de kluizen van klanten draaien. Meld dit bij de eigenaar van de applicatie.
- Integratiepartners Systemen die door onze partners worden beheerd. Meld problemen rechtstreeks bij de partner die het systeem beheert.
- Social engineering Aanvallen op medewerkers, klanten of partners
- Fysieke aanvallen Kantoren of datacenterfaciliteiten
- Denial of service Stresstests en load tests
- Bevindingen met lage impact Ontbrekende headers of TLS-configuratie zonder werkende exploit, scanneruitvoer zonder proof of concept, self-XSS en problemen die onrealistische gebruikersinteractie vereisen
Wat u van ons kunt verwachten
Wij streven naar een snelle reactie en houden u tijdens het hele proces op de hoogte. Onze streeftermijnen:
De communicatie verloopt in het Nederlands of het Engels. Wij laten u weten wanneer de kwetsbaarheid is verholpen en stemmen de vermelding met u af.
Gecoördineerde openbaarmaking
Houd bevindingen vertrouwelijk totdat een oplossing is uitgerold. Wij streven naar een oplossing binnen 90 dagen na de melding. Hebben wij meer tijd nodig, dan communiceren wij dat duidelijk en spreken wij een nieuwe termijn met u af.
Na het verhelpen van de kwetsbaarheid bent u vrij om te publiceren. Wij stemmen graag met u af over het moment, de formulering en de vermelding.
Safe harbour
Securityonderzoek dat te goeder trouw en in lijn met dit beleid wordt uitgevoerd, is toegestaan. Wij ondernemen geen juridische stappen tegen onderzoekers die:
- Volg dit beleid Blijf binnen de scope en de regels die hier staan
- Respecteer privacy Voorkom privacyschendingen, verlies van data en verstoring van de dienst
- Stop bij klantdata Stop het testen en neem direct contact met ons op wanneer u klantdata aantreft
- Beperk de toegang Haal niet meer data naar buiten dan strikt nodig is om het probleem aan te tonen
- Stem de openbaarmaking af Publiceer of deel bevindingen niet voordat er een oplossing is
Wanneer een derde juridische stappen onderneemt tegen een onderzoeker die te goeder trouw binnen dit beleid handelt, zullen wij redelijke stappen zetten om te bevestigen dat de activiteit was toegestaan.
Dit beleid gaat niet boven contractuele verplichtingen of toepasselijk recht. Onderzoekers blijven zelf verantwoordelijk voor naleving van de wetgeving in hun rechtsgebied.
Regels voor onderzoekers
- Test alleen binnen de scope Raak geen systemen aan die niet in de lijst hierboven staan
- Benader geen klantdata Lees, wijzig of verwijder die nooit
- Houd de dienst beschikbaar Verslechter of verstoor de dienst niet
- Ruim op Meld en verwijder klantdata die u per ongeluk heeft benaderd
- Handel te goeder trouw Gebruik bevindingen niet voor afpersing of publieke druk
Erkenning en hall of fame
Wij houden een hall of fame bij voor onderzoekers die geldige, nog onbekende kwetsbaarheden melden. De vermelding gebeurt onder de naam of handle van uw voorkeur. Bubl Cloud biedt op dit moment geen geldelijke beloningen.
